2023年12月1日发(作者:)

NetworkandInformationSecurity

网络与信息安全

基于WinFE的电子数据取证启动盘改进研究与实现

郑清安黄云峰

(福建警察学院计算机与信息安全管理系福建福州350007)

:在某些特定场合无法拆机进行电子数据取证的情况下取证启动盘是重要的取证工具基于WindowsPE系统

WinFE系统启动光盘能够支持运行基于Windows系统环境的取证工具软件是常用的一种启动盘但原生制作的

WinFE系统不支持图形用户界面没有关键的写保护程序光盘在使用上的可靠性兼容性和可扩展性都不高针对这

些问题通过分析制作WinFE系统的核心原理提出对WinFE系统进行优化根据系统启动的引导机制采用对盘进

行分区的方法对启动盘进行改良制作WinFE系统启动实验测试表明改进后的WinFE系统启动盘在保证司

法有效性的同时其可靠性兼容性和可扩展性方面明显提高具有一定的应用价值

关键词:WinFE电子数据取证启动盘

中图分类号:TP309 文献标识码: DOI:10.19358/j.issn.2096 ̄5133.2019.11.008

引用格式:郑清安黄云峰.基于WinFE的电子数据取证启动盘改进研究与实现[J].信息技术与网络安全ꎬ2019ꎬ38

(11):41 ̄46.

Researchandimplementationofelectronicdataforensicsboot

diskimprovementbasedonWinFE

(ComputerScienceandInformationSecurityManagementDepartmentꎬFujianPoliceCollegeꎬFuzhou350007ꎬChina)

Abstract:Insomecasesꎬiftheelectronicdataforensicscannotbedisassembledꎬtheforensicbootdiskisanimportantforensictool.The

ment.Itiskindofcommonlyusedbootdisk.HoweverꎬthenativelyproducedWinFEsystemdoesnotsupportthegraphicaluserinter ̄

bootmechanismofthesystemstartupꎬthebootdiskisimprovedbypartitioningthediskꎬandtheWinFEsystembootdiskiscrea ̄

obviouslyimprovedꎬwhileensuringjudicialeffectiveness.Theyhavecertainapplicationvalue.

Keywords:WinFEꎻelectronicdataꎻforensicsꎻbootdiskꎻUdisk

WinFEsystembootCDbasedonWindowsPEsystemcansupporttheforensictoolsoftwarerunningWindows ̄basedsystemenviron ̄

ZhengQinganꎬHuangYunfeng

face.Thereisnocriticalwrite ̄protectprogram.Thereliabilityꎬcompatibilityꎬandscalabilityofthediscarenothigh.Inviewofthese

problemsꎬthispaperanalyzesthecoreprincipleofmakingWinFEsystemandproposestooptimizetheWinFEsystem.Accordingtothe

ted.ExperimentaltestsshowthattheusabilityꎬreliabilityꎬcompatibilityandscalabilityoftheimprovedWinFEsystemstarteddiskare

引言

增了一种证据种类电子数据”ꎬ自此电子数据作

为独立的一种证据种类可以在法庭上呈现

[1]

201214最新修订的刑事诉讼法新

的取证分析环节及电子证据的司法有效性对电子

证据被采纳具有重要影响

[2]

因此对于前期电子

数据的获取固定研究具有重要意义

目前对于电子数据的获取固定常见方式有两

:一种是直接对可拆机取出的物理磁盘使用硬盘

复制机或者只读锁配合磁盘镜像工具综合取证软

件等专用设备来获取磁盘镜像副本另一种是在无

法拆机或者使用硬盘复制机和只读锁无法获取数

据的情况下通过取证专用的启动光盘启动

等软件来启动目标机器获取目标存储介质中的数

了保证取证所获取的电子数据的客观性完整性

合法性取证人员在提取电子数据的过程中所采取

的方法手段恰当与否非常关键它将直接影响后续

基金项目:福建省教育厅中青年科技项目课题(JAT160560)ꎻ福建

警察学院院级科研课题(YJ1605)

«信息技术与网络安全»2019年第38卷第11