KaritaMW/windows-digital-forensics-case-study
GitHub: KaritaMW/windows-digital-forensics-case-study
一个经过脱敏处理的学术案例项目,完整演示了运用 Autopsy、Volatility 3 和 Registry Explorer 对 Windows 系统进行磁盘、内存和注册表数字取证分析的结构化工作流程。
Stars: 0 | Forks: 0
# Windows 数字取证调查
这是一项学术网络取证案例研究,使用 **Autopsy**、**Volatility 3**、**Registry Explorer** 和原生 Windows 哈希工具来检查一个虚拟的 Windows 系统,并重构相关的用户与系统活动。
## 项目概述
本次调查遵循结构化的数字取证工作流程,涵盖了分段磁盘镜像、内存转储和 Windows 页面文件。工作重点包括证据完整性、磁盘和内存检查、Windows 痕迹分析、时间线重构以及清晰的技术报告。
出于保密考虑,本公开仓库故意排除了原始原始证据、凭据、暴力案件材料、学生信息以及完整的大学提交内容。
## 目标
- 通过生成和记录 SHA-256 哈希值来保持证据完整性。
- 检查 Windows 磁盘镜像并恢复相关的文件系统和应用程序痕迹。
- 分析易失性内存,以识别操作系统和内存特征。
- 审查 Windows 注册表痕迹、本地账户、浏览器历史记录、已安装的应用程序、USB 活动和云存储痕迹。
- 将各项痕迹关联成证据清单和按时间顺序排列的时间线。
- 在取证报告中记录调查结果、局限性和支持性截图。
## 实验环境
| 组件 | 配置 |
|---|---|
| 宿主平台 | VMware Workstation Pro 17 |
| 分析虚拟机 | Windows 10 |
| 虚拟机资源 | 4 vCPU,16 GB 内存,200 GB 存储 |
| 磁盘分析 | Autopsy 4.21 |
| 内存分析 | Volatility 3 Framework 2.7 |
| 注册表分析 | Eric Zimmerman 的 Registry Explorer |
| 辅助工具 | CertUtil、Python 3、Git、Notepad++、Microsoft Office |
| 证据来源 | 分段 E01 磁盘镜像、内存转储和页面文件 |
## 调查工作流
1. **准备阶段** - 构建了一个隔离的 Windows 10 取证工作站,并安装了所需的分析工具。
2. **保全阶段** - 使用提供的证据副本进行操作,并生成 SHA-256 哈希值以验证完整性。
3. **磁盘检查** - 将分段磁盘镜像加载到 Autopsy 中,审查了文件系统结构、浏览器痕迹、文档、已删除文件、云存储文件夹、已安装的应用程序以及 USB 痕迹。
4. **内存检查** - 使用 Volatility 3 从内存转储中识别 Windows 内存和操作系统信息。
5. **注册表分析** - 使用 Registry Explorer 检查 Windows 账户和注册表痕迹。
6. **关联分析** - 对比了本地存储、浏览器历史记录、云存储痕迹和系统信息中的各类痕迹。
7. **报告阶段** - 制作了证据清单、事件时间线、可视化附录、调查方法、调查结果和结论。
## 展示的技能
- Windows 数字取证
- 证据保全与哈希校验
- 磁盘镜像与文件系统分析
- 内存取证
- Windows 注册表分析
- 浏览器历史记录与用户活动分析
- 云存储痕迹识别
- 时间线重构
- 技术文档与证据报告撰写
- 虚拟机实验环境配置
- 分析推理与独立调查
## 精选证据截图
### SHA-256 完整性验证

### Windows 注册表账户分析

### Volatility 3 内存分析

### Autopsy 磁盘分析界面

## 主要成果
本次调查演示了如何结合多个 Windows 痕迹来源来重构用户活动。它识别了本地和云存储痕迹、浏览器活动、用户账户、已安装的应用程序、可移动设备历史记录、文件系统信息以及操作系统详细信息。结果被整理为数字证据清单和按时间顺序排列的时间线。
## 仓库内容
```
.
├── README.md
├── NOTICE.md
├── .gitignore
├── docs/
│ └── case-study.md
└── screenshots/
├── 01-sha256-integrity-check.png
├── 02-registry-user-account-analysis.png
├── 03-volatility-windows-info.png
└── 04-autopsy-analysis-interface.png
```
## 局限性与道德规范处理
- 这是一项针对虚拟场景的学术调查,并非真实的执法行动。
- 不重新分发原始证据数据集。
- 即使某些访问密钥和其他类似凭据的痕迹可能是合成的,也将其排除在外。
- 完整的原始报告未公开,因为其中包含学生信息、敏感案件材料和不需要的原始证据。
- 调查结果仅作为教育性分析呈现,不应被解释为法律裁定。
## 未来开发
未来的改进可能包括正式的监管链模板、可复现的命令日志、自动化时间线生成、使用其他取证工具进行交叉验证,以及更清晰地区分事实痕迹与分析解释。
标签:Autopsy, HTTPS请求, JARM, Windows取证, 内存分析, 数字取证, 注册表分析, 磁盘分析, 网络安全研究, 自动化脚本