基于物理内存分析的在线取证模型与方法的研究

基本信息
批准号:61070163
项目类别:面上项目
资助金额:32.00
负责人:王连海
学科分类:
依托单位:山东省科学院
批准年份:2010
结题年份:2013
起止时间:2011-01-01 - 2013-12-31
项目状态: 已结题
项目参与者:王继志,孙占全,张睿超,徐淑奖,张磊,张淑慧,武鲁,刘秀波,吴俊丽
关键词:
电子证据的可信性电子证据融合计算机在线取证计算机取证物理内存分析
结项摘要

在线证据可信性问题是计算机在线取证中要解决的关键问题和难点问题。本课题从在线取证方法和模型、可信性评估、证据融合三个方面来研究在线证据的可信性问题,以改变因在线证据可信不强而导致的在线证据不被认可的窘境。其特色在于以物理内存获取和分析为突破口,将在线证据的可信性问题集中在内存获取和分析技术上面,降低了在线证据可信性评估的复杂度,更符合传统物证技术的要求。具体研究1)基于物理内存分析的计算机在线取证方法和模型2)该方法和模型的可信性评估3)基于证据聚类的电子证据融合算法研究。目标是研究新的、可靠的在线取证方法和模型,解决传统在线取证方式存在的问题;在此基础上研究基于物理内存分析的计算机在线取证方法的可信性,以解决在线证据可信性度量问题;最后,采用基于聚类的数据融合技术来分析关联不同来源的电子证据,以提高电子证据分析效率和准确度。

项目摘要

本项目从在线取证模型和方法、可信性评估、证据融合三个方面研究在线证据可信性问题,取得如下成果1.分析取证过程的各要素,给出数字证据可信性评估架构,建立基于物理内存分析的计算机在线取证模型和方法。2研发软硬件的内存读写工具包括基于PCI Express和1394接口的内存读写器与基于KMDF的内存获取工具,实现屏保状态下获取物理内存,并突破对4G内存的限制。3基于KPCR结构建立Windows物理内存分析方法,解决Windows2k-win8下物理内存分析问题(经专家鉴定为国际领先水平)。4将内存分析方法扩展至苹果电脑和智能终端取证:研发不依赖于附加内核文件的Mac OS内存分析方法,解决Mac10.5-10.8下物理内存分析问题;开发了智能手机内存获取分析系统,并通过国家某部技术鉴定。5对内存镜像获取方法的可信性进行评估,分析了内存获取对注册表的影响、内存获取时覆盖关键痕迹的概率以及获取内存的完整性,给出了评估方法,并实验验证获取结果的有效性。本研究共发表研究论文27篇(SCI收录7篇,EI收录17篇),形成专利7个,软件著作权4项。

项目成果
{{index+1}}

{{i.achievement_title}}

{{i.achievement_title}}

DOI:{{i.doi}}
发表时间:{{i.publish_year}}

暂无此项成果

数据更新时间:2023-05-31

其他相关文献

1

玉米叶向值的全基因组关联分析

玉米叶向值的全基因组关联分析

DOI:
发表时间:
2

正交异性钢桥面板纵肋-面板疲劳开裂的CFRP加固研究

正交异性钢桥面板纵肋-面板疲劳开裂的CFRP加固研究

DOI:10.19713/j.cnki.43-1423/u.t20201185
发表时间:2021
3

硬件木马:关键问题研究进展及新动向

硬件木马:关键问题研究进展及新动向

DOI:
发表时间:2018
4

基于SSVEP 直接脑控机器人方向和速度研究

基于SSVEP 直接脑控机器人方向和速度研究

DOI:10.16383/j.aas.2016.c150880
发表时间:2016
5

小跨高比钢板- 混凝土组合连梁抗剪承载力计算方法研究

小跨高比钢板- 混凝土组合连梁抗剪承载力计算方法研究

DOI:10.19701/j.jzjg.2015.15.012
发表时间:2015

王连海的其他基金

相似国自然基金

1

基于内存取证的实时自动证据分析技术研究

批准号:61100198
批准年份:2011
负责人:伏晓
学科分类:F0206
资助金额:20.00
项目类别:青年科学基金项目
2

基于免疫的Rootkit隐遁攻击动态内存取证方法研究

批准号:61462025
批准年份:2014
负责人:张瑜
学科分类:F0205
资助金额:44.00
项目类别:地区科学基金项目
3

面向高能物理分波分析方法的内存计算关键技术研究

批准号:11775249
批准年份:2017
负责人:孙功星
学科分类:A2804
资助金额:72.00
项目类别:面上项目
4

面向证据链重构的Windows易失性内存智能取证研究

批准号:61103197
批准年份:2011
负责人:赵阔
学科分类:F0205
资助金额:21.00
项目类别:青年科学基金项目