2009-03-09 18:46
网友评论:
1
flyfiresl
2009-03-08
20:52 回复
删除
我以为真正意义的“计算机取证综合解决方案”应该是一个模块化、组件化的方案或系列产品。实战中有针对性的组合使用。否则从研究还是从装备上来说似乎投入都比较大。毕竟涉及面太广了
。这可能也是目前虽然有需求,但还缺少真正产品的原因。如您所说,现在我们还是应该把我们的需求弄清,立足现有的产品,把它功能、特点、原理吃透,同时结合实际的应用,精选我们的方案,并未今后设计、研发我们自己的产品打好基础。
2
flyfiresl
2009-03-08
21:08 回复
删除
最近我测试了几款快速取证分析软件。如FM2008……。感觉目前这类软件的特点和不足同样突出。易用性和发现问题、可疑的速度提高了,但似乎深层次分析和处理复杂问题的功能被削弱了。不知您对这类软件的评价和其今后发展前景有何看法。
看了网友Flyfiresl的评论,感觉的确应该考虑考虑国内计算机法证软件的发展方向。
在说国内软件发展问题之前,我想先和大家一起讨论一下国外的几个软件的发展过程,看看通过他们这些软件的发展经历,对国内计算机法证软件有没有借鉴作用。
先看看第一个取证软件Expert Witness。Andrew Rosen在最开始研究电子证据是,并不知道该编制一个什么样的法证软件。他结合执法部门的需求,一点点地积累,反复与执法部门研究各种需求和功能,最终编制除了第一个法证工具。这个软件通过不断地发展,完善,到Encase 4.0版本的时候已经非常优秀了。这个软件被越来越多的执法部分采用,最后竟然成为了美国的一种标准。只要是Encase证据文件格式,法院就会认可,律师们也不会提出更多的问题。但是如果拿出另外一种证据文件格式,专家证人就不得不向法官和律师解释为什么要使用其他的取证软件和证据文件格式。因此,为了避免麻烦,美国的民间服务机构和律师们都建议使用E01和DD证据文件,就是因为他们已经成了美国公认的标准,数据分析人员也都接受了这个标准,甚至具有EnCE资质的人员似乎都成了计算机法证专业人员的代名词。虽然很多人员很不理解为什么一家公司的产品和培训证书竟然能成为成了法律认可的标准和专业人员资质,但这毕竟已经成为了现实,你想不接受都不成。好在这目前只是美国的方式,只有和美国、英国法律打交道的专业人员才不得不努力争取这个资质,如果中国法律也认可这个标准,那么Guidance公司还不美坏了!所以我认为这是一个不可能的事情,中国绝对不会这样。
接下来我们再看看Winhex和X-ways。德国小伙子Stefan最早做Winhex的时候只是因为缺少好的十六进制编辑器和内存编辑器,满足不了他的一些需求。这个软件在磁盘编辑、十六进制编辑方面非常优秀,并一直以专业十六进制编辑器和数据恢复工具而闻名。知道有一天Stefan突然看到了计算机法证的需求,他才突然明白了自己的发展方向,将他改变为X-Ways Forensics,成了今天在世界上赫赫有名的法证工具。这个软件的发展时间并不长,因为这个工具处理数据有很多种方法(way),那么有多少种呢?x种,很多种。所以才叫X-Ways。X-Ways 的发展路线是突出易用性和效率,同时尽可能地接受大家提出的改进意见,因此被各国用户认可,发展速度非常快。X-Ways的更新速度是有名的,几乎每个月都有升级版本,而且软件的基本操作方法没有改变,你只要学会之后,可以一直使用下去。这一点上,不想大牌法证软件公司,升级需要漫长的时间,而且升级后让你觉得不知道该怎样使用了。不过也不能怪这些大公司,他们要通过培训挣钱呀,使用方法不变谁还去交钱培训呀!培训费才是大公司关注的呀!从X-Ways身上学到的是敬业、执着和认真。你看看Stefan的网站,简单地很,他不关注这些虚的东西,还是实力最重要啊。
再看看FTK,这个软件其实最初非常不错,曾经一度被称为处理电子邮件最好的工具。FTK对文件分类的处理非常好,对电子邮件的索引和搜索也非常好,特别是文件预览功能在当初也是最好的。如果当初支持中文好一些的话,早在国内火了。但是不知道AccessData公司的策略是谁制定的,好长时间一直不见升级,升级之后却带来了2.0这么一个庞大的家伙。国际各国专业人士都对这个软件不满意,近期据说有了一些新的变化,这点需要网友DUXC来说说了。他们翻译了FTK的所有材料,应该对FTK很有了解。从FTK身上,可以明白:产品一定要适应市场的需要,否则功能再强也不能发展长久,错失先机。
还可以看看FinalData。FinalData在中国出名,都是因为这个软件易用性好,操作简单,数据恢复能力强。但由于FinalData几年前的代理商把韩国总公司给骗了一把,让FinalData对中国望而却步。先不说这点了,但FinalData采用了和Winhex一样的策略,将他们对数据的深入研究转化为了一个新的产品FinalForensics,做出了一套专业的法证工具。FinalData 2.0和FinalData 3.0本身就是依据文件签名进行数据恢复的,因此直接转为取证软件相当简单。在这点上基础还是非常雄厚的,从1999年到2009年,经过10年的积蓄已经足够了。FinalData用足了他的优势,将文件分类简单化,将数据恢复简单化,将韩国本土特殊类型文件支持得够好,这样,FinlaData既有了自己的特点,又有了进军国际化的资本,自然会有自己的发展空间。所以,FinalData带给我们的是:充分发挥自身的原有优势,将简单易用做到底,将韩国特有数据支持好,自然会有发展。
好了,说了这么多国外的软件,差不多了。从这些软件的发展来看,各有成败,很难说走那种模式是最成功的。但从中可以借鉴的,就是一定要发挥自己的优势,并坚持下去;要听从用户和使用者的建议,为客户着想;要不断积累,不断改进。哪一家公司不是积累了这么多年,曲曲折折地走下来的?
那么,咱们再来看看国内应该需要什么,怎么发展吧。纯属个人观点,得罪了谁别骂我!
我一直表示会支持国内自主研发属于中国特色的工具。国内这些法证软件研发公司都不错,都不断地努力着,努力想做一套属于自己国家的适用工具。从研发上看,厦门美亚、上海磐石、上海华依都不错,我向这些公司里面努力工作的技术人员们敬礼。
其实,这些公司都在琢磨怎么才能有中国特色的工具,并努力积累着。只有充分掌握文件系统结构和数据特征,才能做出好的法证工具。在基础不足的情况下,无法超越其他国家的大牌法证工具的情况下,先对一些简单的数据分析,并使一些工作简单化未尝不是一个好的开端。现在各种各样的数据这么多,没有一个软件能够做到包揽所有的事。那么先把别人做不了、没想到、不屑做的事情做一做,不也是给法证技术的一个推动吗?Flyfiresl兄所说不错,我们的工具在深层次上可能没有那些国外软件功能全、效率高,但对于普及一些基本操作,并让一些特有的分析工作简单化还是有价值的。
国内软件怎么做,我看有几点应该考虑:
第一、符合国际化的操作方法和标准;
第二、符合中国语言的特点和处理习惯;
第三、具备对中国特有格式数据的处理能力;
第四、操作简便,能得到用户普遍的喜爱和支持;
第五、基本达到国际流行软件的分析能力;
第六、升级快,技术支持好;
为什么这么说呢?
第一,我们的电子证据相关法律一定会出台,法律标准自认会与国际其他国家电子证据法律有共通之处,那么分析工具的处理结果自然要具备各种国际数据分析软件的基本功能相似,要经得起第三方数据分析软件的检验。总不能所我的软件说一个文件的什么时间建立的,而别的软件都说不是。这只是打一个比方。当然我们的软件不会这么差。我说的是一个基本的标准。具体这个标准是什么,还要看看法律和法证专家们的意见。但无论如果,相同的分析结果都是必须的。
第二,中国语言有自身的特点,用词标准和习惯各地方言习惯、甚至老人和年轻人都不一样。这与其他语言相比要复杂了许多。因此针对中文语言完全可以做出与别的国家不同的工具。怎么样研究中文的特点和规律,也需要有头脑的人去考虑了。同时,针对中国特殊的文件格式也是可以再深入研究研究的,那么多共享软件,免费工具,都有自己的格式。只对中国所有软件的哈希值积累好了都可以卖钱了。哈哈,我有头脑吧,就是没时间和精力做:-)
第三,工具是让人使用的。使用的人多了自然就成了标准了。关键是你怎么让别人喜欢。这些需要开发公司、作者们好好考虑了。互相诋毁,互相拆台是发展不起来的,自己的风格和特色才是让人接受的主要理由。
第四嘛,不妨学学ILOOK,但iLook仅限执法部门使用,普通人使不了,见不到。但执法部门也在使。不过iLook有国家支持,是免费的,估计国内开发者不愿意做赔钱的买卖。但是如果政府支持....? 不过让某家公司的产品成为政府的标准似乎......?对了,Guidance公司的Encase不是也是公司的产品嘛!再说,国家那么多项目,让尊敬的许老师牵个头做一做带头人不是挺好的吗?哪天找许老师建议一下!
最后,回应一下Flyfiresl的第一贴:
我认为成为模块化,插件化的产品,只能由一个公司才能够研究出来。就像Encase,将VFS变成模块,PDE变成模块、EDS做成模块,软件写保护做成模块。但这样一来,增加了一些功能,却没有显著的提高。他一样不能对iPhone做分析,不能对电子邮件关系进行图形化现实,不能解决口令问题。
最近看了一下北京天宇宁的方案,还是挺全的。可以根据需要配合或组合。他们将实现共通功能的需求最简化,讲究软硬件配合和提高效率,功能基本都涵盖到了。所以我同意Flyfiresl的观点,把需求搞清楚,借鉴一下国际品牌软件、设备的功能,把功能搞清楚,这样才能够知道那个工具适合自己,什么时候购买什么东西,买那些东西组合一起才是有价值的,否则买了一大堆回来当摆设,浪费国家和老板们的钱,才是大问题。
仅以此文献给关心国内计算机法证技术发展的热心人! Sprite
