KaritaMW/windows-digital-forensics-case-study

GitHub: KaritaMW/windows-digital-forensics-case-study

一个经过脱敏处理的学术案例项目,完整演示了运用 Autopsy、Volatility 3 和 Registry Explorer 对 Windows 系统进行磁盘、内存和注册表数字取证分析的结构化工作流程。

Stars: 0 | Forks: 0

# Windows 数字取证调查 这是一项学术网络取证案例研究,使用 **Autopsy**、**Volatility 3**、**Registry Explorer** 和原生 Windows 哈希工具来检查一个虚拟的 Windows 系统,并重构相关的用户与系统活动。 ## 项目概述 本次调查遵循结构化的数字取证工作流程,涵盖了分段磁盘镜像、内存转储和 Windows 页面文件。工作重点包括证据完整性、磁盘和内存检查、Windows 痕迹分析、时间线重构以及清晰的技术报告。 出于保密考虑,本公开仓库故意排除了原始原始证据、凭据、暴力案件材料、学生信息以及完整的大学提交内容。 ## 目标 - 通过生成和记录 SHA-256 哈希值来保持证据完整性。 - 检查 Windows 磁盘镜像并恢复相关的文件系统和应用程序痕迹。 - 分析易失性内存,以识别操作系统和内存特征。 - 审查 Windows 注册表痕迹、本地账户、浏览器历史记录、已安装的应用程序、USB 活动和云存储痕迹。 - 将各项痕迹关联成证据清单和按时间顺序排列的时间线。 - 在取证报告中记录调查结果、局限性和支持性截图。 ## 实验环境 | 组件 | 配置 | |---|---| | 宿主平台 | VMware Workstation Pro 17 | | 分析虚拟机 | Windows 10 | | 虚拟机资源 | 4 vCPU,16 GB 内存,200 GB 存储 | | 磁盘分析 | Autopsy 4.21 | | 内存分析 | Volatility 3 Framework 2.7 | | 注册表分析 | Eric Zimmerman 的 Registry Explorer | | 辅助工具 | CertUtil、Python 3、Git、Notepad++、Microsoft Office | | 证据来源 | 分段 E01 磁盘镜像、内存转储和页面文件 | ## 调查工作流 1. **准备阶段** - 构建了一个隔离的 Windows 10 取证工作站,并安装了所需的分析工具。 2. **保全阶段** - 使用提供的证据副本进行操作,并生成 SHA-256 哈希值以验证完整性。 3. **磁盘检查** - 将分段磁盘镜像加载到 Autopsy 中,审查了文件系统结构、浏览器痕迹、文档、已删除文件、云存储文件夹、已安装的应用程序以及 USB 痕迹。 4. **内存检查** - 使用 Volatility 3 从内存转储中识别 Windows 内存和操作系统信息。 5. **注册表分析** - 使用 Registry Explorer 检查 Windows 账户和注册表痕迹。 6. **关联分析** - 对比了本地存储、浏览器历史记录、云存储痕迹和系统信息中的各类痕迹。 7. **报告阶段** - 制作了证据清单、事件时间线、可视化附录、调查方法、调查结果和结论。 ## 展示的技能 - Windows 数字取证 - 证据保全与哈希校验 - 磁盘镜像与文件系统分析 - 内存取证 - Windows 注册表分析 - 浏览器历史记录与用户活动分析 - 云存储痕迹识别 - 时间线重构 - 技术文档与证据报告撰写 - 虚拟机实验环境配置 - 分析推理与独立调查 ## 精选证据截图 ### SHA-256 完整性验证 ![SHA-256 完整性验证](https://static.pigsec.cn/wp-content/uploads/repos/cas/a4/a42012854fc3e41fe6f3670ac235c0a9a0591352efe62f67b86bd205d902b59a.png) ### Windows 注册表账户分析 ![注册表账户分析](https://static.pigsec.cn/wp-content/uploads/repos/cas/f2/f289ce449e0a047a8b1a629793f0537c04d1bc3f18f2f66d23267334427ac563.png) ### Volatility 3 内存分析 ![Volatility Windows 信息](https://static.pigsec.cn/wp-content/uploads/repos/cas/bd/bda73ffcdb5968bbb9593726ed651e22481b3e368a0c2d3ceeda1caf5c34008c.png) ### Autopsy 磁盘分析界面 ![Autopsy 分析界面](https://static.pigsec.cn/wp-content/uploads/repos/cas/68/68ab89067b782644dfb016251da06d505d6454e625fd9ff9299991c9dbdbe72c.png) ## 主要成果 本次调查演示了如何结合多个 Windows 痕迹来源来重构用户活动。它识别了本地和云存储痕迹、浏览器活动、用户账户、已安装的应用程序、可移动设备历史记录、文件系统信息以及操作系统详细信息。结果被整理为数字证据清单和按时间顺序排列的时间线。 ## 仓库内容 ``` . ├── README.md ├── NOTICE.md ├── .gitignore ├── docs/ │ └── case-study.md └── screenshots/ ├── 01-sha256-integrity-check.png ├── 02-registry-user-account-analysis.png ├── 03-volatility-windows-info.png └── 04-autopsy-analysis-interface.png ``` ## 局限性与道德规范处理 - 这是一项针对虚拟场景的学术调查,并非真实的执法行动。 - 不重新分发原始证据数据集。 - 即使某些访问密钥和其他类似凭据的痕迹可能是合成的,也将其排除在外。 - 完整的原始报告未公开,因为其中包含学生信息、敏感案件材料和不需要的原始证据。 - 调查结果仅作为教育性分析呈现,不应被解释为法律裁定。 ## 未来开发 未来的改进可能包括正式的监管链模板、可复现的命令日志、自动化时间线生成、使用其他取证工具进行交叉验证,以及更清晰地区分事实痕迹与分析解释。
标签:Autopsy, HTTPS请求, JARM, Windows取证, 内存分析, 数字取证, 注册表分析, 磁盘分析, 网络安全研究, 自动化脚本