7
专 题 研 究2011�10期
张俊,麦永浩
(湖北警官学院,湖北武汉 430034)
摘 要 :文章首先介绍了传统的计算机取证技术的困境,然后引出云计算环境下仿真计算机取证的系
统构建方法和结构体系。该系统充分利用了云计算环境的高效计算、海量存储、并行处理等特点,利用服
务器虚拟化技术和桌面虚拟化技术,以及成熟的分布式并行计算框架,将传统的计算机取证模式转化为动
态、并行、高效的云取证模式。
关键词 :计算机取证 ;虚拟化 ;系统仿真 ;云计算
中图分类号 : 文献标识码 :A 文章编号 :1671-1122(2011)10-0007-03
Cloud Computing Environment Simulation Computer Forensics
ZANG Jun, MAI Yong-hao
( Hubei University of Police, Wuhan Hubei 430034, China )
Abstract: This paper fi rst introduces the traditional computer forensics in the present diffi culties, and then
leads to a cloud computing environment simulation computer forensics system construction method and the
structural system. The system takes full advantage of the cloud computing environments and effi cient calculation,
mass storage, parallel processing features, use of server virtualization technology and desktop virtualization
technology, and the mature distributed parallel computing framework, the traditional computer forensics model into
the dynamic, parallel, effi cient cloud forensics model.
Key words: computer forensics; virtualization; system simulation; cloud computing
云计算环境下
仿真计算机取证研究
收稿时间 :2011-09-09
基金项目 :国家自然科学基金项目(60970114)、国家“863”高技术研究发展计划基金项目(2009A A01Z442)、公安部公安理论及软科学研
究计划项目(2008LLYSHBST031)、湖北省公安厅应用创新计划项目(2009hbstsjkycx007)
作者简介 :张俊(1968-),男,讲师,主要研究方向 :信息安全、计算机取证 ;麦永浩(1959-),男,教授,主要研究方向 :信息安全法规、
计算机取证。
0 引言
“云计算”概念自 2007 年以来逐渐引起了业界的极大关注,引发了新的技术变革和新的信息技术服务模式。各种组织从不
同角度分别提出了云计算的理解,基本看法是云计算本质是充分利用网络中的计算资源,支持广域环境的计算、存储、信息和
知识资源的共享、互通和互用,为电子商务、电子政务等广泛的计算应用提供强有力的支撑。云计算是分布式计算、并行计算、
网络存储、负载均衡、虚拟化等传统计算机技术和网络技术发展融合的产物 [2]。其特点包括 :规模超大、虚拟化、高扩展性、
按需服务、数据存储的分布性等。
计算机取证的定义 [1] 由 International Association of Computer Specialists(IACS)在 1991 年美国举行的国际计算机专家会议上
首次提出。计算机取证(Computer Forensics)是指取证人员按照符合法律规范的方式,对能够成为合法、可靠、可信的,存在于
计算机、相关外设和网络中的电子证据进行识别、获取、传输、保存、分析和提交的过程。
本文将云计算思想引入计算机取证领域,结合云计算的高效计算、海量存储、并行处理等特点,利用服务器虚拟化技术,
以及成熟的分布式并行计算框架,提出云计算环境下仿真计算机取证的建构方法和结构体系。其特点是取证分析过程脱离了对
目标计算机硬件的依赖,只需获取涉案硬盘就能重现完整的、可运行的目标操作系统,借助云计算的强大性能以及虚拟化技术
的优势,为传统计算机取证在云计算时代的发展探索了新的途径 [3-6]。
doi:
8
专 题 研 究 2011年第10期
1 国内外研究现状及分析
新的知识领域的出现和应用,将会给传统的法律、技术
和手段带来冲击。云计算的发展和普及,就给计算机取证技
术带来了挑战和机遇。一方面,云计算的新特点带来的云服
务滥用、针对云服务的新攻击方式等产生的问题使得所谓的
CaaS 成为可能,即 CyberCrime-as-a-Service,相比传统的方
式具有更大危害性,并给传统取证方法造成很大困难 ;另一
方面,云计算的超大规模、应用虚拟化等特点又为计算机取
证的发展提供了良好的机会,CF(Computer Forensics)的定义
由传统的计算机取证阶段到网络取证(Cyber Forensics)阶段,
继而进入云取证(Cloud Forensics)时代。
计算机取证技术
目前的计算机取证基本上属于事后、静态的取证,调查
人员在获得计算机硬盘等存储媒介后,通过位对位的复制方
式产生用于分析的副本(镜像),然后利用 Encase、FTK、取
证大师等软件进行深入的分析,力图还原现场、搜索痕迹、
找到与特定事件的关联。然而,这种传统的方法已经越来越
不适应现代的要求,表现在 :
1)应对海量数据。数字存储需求和能力日益提高。现在,
即使小的案件也可能涉及几百个 Giga 字节的数据,更多数据
的案件也极为常见,极大地消耗调查人员的时间和精力,案
件的处理效率也极低 ;
2)智能分析方法。分析阶段的开销是整个计算机取证开
销的主要部分,智能分析技术可以大大减少人的劳动和时间消
耗,并且发现新的证据模式。分析前对磁盘进行预检可以有
效减少不需要的数据而直接聚焦到感兴趣的内容,在分析过
程中,充分利用计算机的强大运算能力是提高分析效率的关
键,但现在的计算机取证平台并没有做到 ;
3)日新月异的技术环境的挑战 [9,14]。计算机取证的标准
计算环境是个人计算机,然而日新月异的技术环境和各式各
样的新奇案情,使得取证的技术环境变得复杂和多样。服务
器及其集群的取证已经是平常事,各种小型智能移动设备(例
如智能手机、平板电脑、PDA、各种 USB 存储设备、多媒体
游戏设备等)日趋流行,网络设备和应用也不断多样化。操作
系统和文件系统不再是大部分都基于微软的 Windows 和 FAT、
NTFS 等。调查人员需要直观的方法首先了解恶意代码的行为,
进而缩小代码分析的范围。
4)证据管理、关联和假设推导。包括证据质量控制、证
据传递和变换、证据保管链、证据表示方法、证据可信度测量、
证据可验证度评估等,证据关联包括证据链接分析、证据交
叉影响等,假设推导指证据检查过程中的假设产生、假设形
式化、假设验证等。目前,依靠人工的方法进行证据管理已经
落后,迫切需要一个统一的证据管理平台。
目前,数字取证软件在大规模、多任务、并行处理方面
滞后于计算机硬件和系统结构的发展 [8]。解决的方案有两种 :
利用更高效的计算能力和更智能的分析方法。
V. Roussev 等提出利用云计算进行大规模的取证计算 [11,
13],王丽娜等提出用虚拟机进行恶意代码的检测 [7],美亚公司
开发了仿真取证环境以及多 CPU 平台的取证塔,Access Data
开发了支持多核处理器的 FTK 软件,Dell 公司利用该软件开
发了网络协作取证平台 ;提高数字取证分析效率方法的研究
包括分布式分析处理 [12]、基于数据挖掘的搜索过程 [15]、利用
文件分类协助分析 [14] 等。吴同等人研究了云计算环境下如何
取证的问题。研究人员还研究了基于网络的架构和虚拟基础
设施来帮助大规模证据存储、案件和数字资产管理系统,以
及地理上分布的协同分析等 [16]。
随着网络应用的普及和新技术的不断出现,计算机取证
技术正向实时取证(包括内存取证、开机取证 Live forensics)、
网络取证、手机(平板电脑)及新的操作系统和文件系统取证
等方向发展。
取证过程最困难的是证据获取和分析,上面提到的研究
有的部分解决了获取问题,有的提高了搜索的速度,有的能
让分析过程分布式进行,如何更有效地解决实时、大规模的
获取和分析证据还有待深入研究。
云计算环境下虚拟机技术
虚拟化技术允许多台虚拟机(virtual machine)运行在一台
物理服务器上,每台虚拟机相互之间完全隔离,并通过一个薄
的软件层,称为 Hypervisor 软件,与底层的宿主系统脱钩,减
轻软件对设备硬件和驱动的传统性依赖,这就使得虚拟机可
以运行不同的操作系统和应用软件。常见的 Hypervisor 有两类,
直接运行在裸机上的 Hypervisor 和宿主型的 Hypervisor,前者
安装在硬件和操作系统之间,主流的 Hypervisor 虚拟化产品
例如 Oracle 虚拟机、VMware ESX Server、Microsoft Hyper-V、
Citrix XenServer 都是此类型。宿主型的 Hypervisor 是运行在
操作系统的内部程序,例如 VMware Workstation、Microsoft
Virtual PC、 Paralles Workstation 等。还有的 Hypervisor 内嵌
在硬件资源中,与 BIOS 同一级别,例如 VMware ESXi、Linux
KVM、Hitachi Virtage 等。虚拟技术按照使用方式分,有服务
器虚拟、桌面虚拟等。常见的 VMware Workstation、Microsoft
Virtual PC 等虚拟化技术产品也常应用于构建仿真系统,但它
属于运行在操作系统的内部程序,与云计算环境下直接运行
在裸机上的虚拟机相比,在支持多处理器、虚拟机管理和迁移、
性能与灵活性、可扩展性、支持的虚拟机数量、访问主机设备、
快照能力、虚拟机与宿主机直接的拖放等方面有本质的差别。
2 云计算环境下仿真系统设计
我们将云计算思想引入计算机取证领域,提出云计算环
9
专 题 研 究2011�10期
云计算环境基础设施引擎负责将所有物理实体的硬件资源抽
象,抽象后的硬件资源统一由云计算基础设施引擎统一管理。
利用云计算基础设施引擎,平台将根据硬件资源的情况部署
Hadoop 分布式并行分析环境,利用了 Map/Reduce 编程模块,
见图 2。部署启动所有服务后,云计算平台将提供仿真的环境,
针对计算机取证中常见的任务,例如注册表分析、文件和进程
分析、计算机使用痕迹、网站重建、恶意代码分析、网络流
量分析、敏感数据获取、现场重构、证据管理等提供支持。
图2 Hadoop分布式并行计算
系统应用
本系统使用开源的 Linux 操作系统、XenServer 虚拟机
软件以及 Hadoop 分布式计算架构,客户端软件采用 Encase、
FTK、取证大师等,镜像文件来自湖北警官学院电子取证重点
实验室在办案过程中收集整理的案例硬盘。这些案例均采用
传统的取证方法进行了调查,获得了相应的证据,可以用来对
比检验本系统的可行性及性能指标。系统具有下面特点 :
1)仿真技术使得静态取证转变为动态、实时取证。保持
了原有的网络连接,特别适用于对服务器、数据库、恶意代码、
网站等的大规模调查。2)网络分布式并行调查。多名调查人
员可以同时对涉案系统进行不同角度的分析,提高了效率。3)
关键数据获取。提取静态取证时无法得到的数据,例如 EFS
加密文件、IE 自动表单、网络数据收发等。4)虚拟化技术可
以仿真各种不同的系统,从 Windows 到 Linux、WindowsCE 等,
在某些情况下,取证人员可以将仿真的系统视为“黑箱子”,
只需要调查输入和输出就得到必要的证据。5)方便实现证据
的管理。由于取证过程在统一的云计算平台中进行,就可以实
施完整而一致的证据移交、检验、评估和审查。6)有利于向
法庭展示事件过程,揭示事件真相,还原事件的时间线。
3 结束语
随着计算机应用的普及,计算机网络犯罪成为现在非常
突出的犯罪形式,很多犯罪调查涉及到计算机取证,各警种、
各级公安机关都建设计算机取证基础设施是不现实的,一方
面经费投入大,即使建起来也会闲置和浪费,另一方面合格
境下仿真计算机取证的研究思想和方法体系。我们结合云计
算的高效计算、虚拟化、并行处理等特点,利用现阶段成熟
的云计算分布式并行计算框架,在云计算环境下,利用服务
器虚拟化技术,同时仿真启动涉案的硬盘操作系统,支持同
时进行静态和动态的调查。特点是取证分析过程脱离了对目
标计算机硬件的依赖,只需获取涉案硬盘就能重现完整的、
可运行的目标操作系统,仿真环境与原始环境具有完全一致
的权限和用户设定,加上云计算的强大性能,以及虚拟化技
术的优势,为计算机取证的发展探索了新路。
系统特点
本系统支持调查人员从客户端上载系统镜像,启动仿真
系统,并在客户端使用取证大师、Encase、FTK、等软件进行
动态和静态的多人同时调查。本系统拟解决的主要问题包括 :
1)对动态仿真的系统的支持程度,包括 32 位和 64 位操
作系统,Windows 2000、XP、Vista、Windows 7、WinCE 以及
Linux、Unix 各类多语言版本 ;2)对镜像文件的支持,包括 DD、
E01、Smart、AD1、WHK 等 ;3)操作系统的登录密码的提取和
绕过功能 ;4)解决部分 OEM 计算机系统要求认证的问题 ;5)
对服务器阵列的支持问题 ;6)支持多人同时对仿真系统进行动
态和静态调查的问题 ;7)镜像文件的完整性检验问题。
本系统应用的是裸机型 Hypervisor 的服务器虚拟方式,
以及桌面虚拟化 VDI(Virtual Desktop Infrastructure)技术。
系统结构
本项目建立的平台结构见图 1。在云计算的模式下,用户
不需要反复在客户端加载镜像文件和取证结果存储,而是将
这些待调查的系统上传到云端,通过云端强大的计算能力和
更加智能的分析能力完成自己的服务请求 ;而云端提供所有虚
拟机管理和仿真过程中需要的计算和存储开销。
从总体上讲,云计算环境分为客户端和云端两个层面。其
中云端主要实现数据存储和虚拟机功能,而上层的客户端主
要是为用户提供基于云计算的取证平台。在硬件资源之上的
下转第 12 页
12
专 题 研 究 2011年第10期
的机会,加快云计算和相关信息安全技术的技术研究与实践,
努力把物流云计算平台的各个环节都控制在自己手中,避免国
家、行业安全受制于人,通过有限改良或者技术集成的方式开
展建设并不是有效途径,在技术受人控制的同时也带来了巨大
的信息安全隐患。二是要主动参与云计算法规、标准的制定和
部署,完善物流云计算平台的软设施,从法规制度的角度规范
平台的建设和应用,为物流的产业安全、信息安全提供坚实保障。
三是要建立云计算分级保护体系,对计算平台进行安全性评估,
确定什么样的信息可以应用什么级别的服务,在不同的保护级
别范围内提供本级别及其以下安全级别的服务。
以应用实践为手段,有步骤地构建云物流平台安全
体系
就云计算技术和管理方面来说,还有很多需要完善的地
方,现有的一些云平台在使用过程中也出现了这样那样的安
全问题,但这些问题并没有影响技术的应用,反而促进了技
术的进步 ;物流云计算平台建设也一样,等到技术非常成熟
完善的时候再应用则往往意味着滞后和淘汰,而且技术和基
础设施也会牢牢掌握在发达国家手中。基于云概念的物流平
台只有在特定时期的特定功能范围内,在理论创新的基础上
展开持续的应用以及不断的实践,才能逐步完善云计算物流
平台安全体系,促进物流产业在信息条件下安全、持续发展,
从而在技术发展中不断提升物流企业的国际竞争力。
4 结束语
云计算是信息技术发展的必然趋势,尽管存在各种技术
和管理上的问题,物流行业仍然必须紧跟这个步伐,对于现
有的非自主公共云要有选择地应用,对自主云平台要大力研
究并积极实践,只有通过不断地技术创新、不断地实践应用,
才能建立不断完善的物流云计算安全体系,保证物流产业在
技术跨越中拥有旺盛的生命力,更好地为国民经济发展提供
服务。 (责编 杨晨)
参考文献:
[1] 聂元铭 , 张红军 , 韩惠良 . 物联网的安全层及防护策略研究 [J]. 信
息网络安全,2011,(06):20-21.
[2] 赵鹤 . 物流配送车辆监控系统的设计与实现 [D]. 大连 : 大连理工
大学,2007.
[3] 陈尚义 . 浅谈云计算安全问题 [J]. 网络安全技术与应用,2010,
(10):76-77.
[4] 何玉华 . 物流企业如何建立风险管理策略 [J]. 商场现代化,2008,
(529):107-108.
的设备维护和取证人员缺乏。如果在依托公安专网建立一个
统一的计算机取证云计算平台,各地警方按照需要申请使用,
或者通过此平台将案件委托给其他有实力和精力的单位,或
者通过此平台邀请他人(可以在异地)协同调查、案件会审,
这样即获得了单机取证分析设备达不到的运算和存储能力,
又节省了时间和资金,提高了办案质量和效率。
本系统的继续深入研究包括虚拟机对仿真 Apple 的 IOS、
Google 的 Android 等操作系统的支持,以及对成熟的分布式取
证软件的需求等。
目前,虚拟化技术是云计算的核心技术之一,本研究将
计算机取证部署在云计算环境,依靠虚拟技术仿真待调查的
硬盘系统,是十分有益的开创性工作。 (责编 杨晨)
参考文献:
[1] Above the clouds: a Berkeley view of cloud computing[EB/OL].
TechRpts/2009/ ,
2011-09-10.
[2] Peter Mell, Tim Grance. Draft nist working definition of cloud
computing[EB/OL]. groups/SNS/cloud-computing/
, 2009-4-24/2011-09-10.
[3] 王丽娜等,利用虚拟机监视器检测及管理隐藏进程 [J]. 计算机研
究及发展,2011,48(8):1534-1541.
[4] Mark Pollitt. A History of Digital Forensics[C]. Advances in Digital
Forensics VI,2010:3-15.
[5] van Baar R, Alink W and van Ballegooij A. Forensic memory analysis:
Files mapped in memory[J]. Digital Investigation, vol. 2008,(05): 52-57.
[6] A. Schuster, The impact of Microsoft Windows pool allocation
s t ra tegies on memory forens ic s [ J ] .Digi ta l Inves t iga t ion, vol .
2008,(05):58-64.
[7] Solomon J, et al, User data persistence in physical memory[J]. Digital
Investigation, vol. 4(2):199-211, 2007.
[8]Joyce R, et : A tool for Mac OS X operating system and
application forensics[J]. Digital Investigation, vol. 2008,(05):83-90.
[9] V. Roussev, et al. A cloud computing platform for large-scale forensic
computing[C]. Advances in Digital Forensics V,2009:201-214.
[10] Beebe N, et al. with terabyte data sets in digital
investigations[C]. Advances in Digital Forensics,2006:3-16.
[11] Bem D,et forensic analysis in a virtual environment[J].
International Journal of Digital Evidence, vol. 2007, 6(02):122-131.
[12] Craiger P, et al, A virtual digital forensics laboratory[C]. Advances in
Digital Forensics IV, 2008:357-365.
[13] Pollitt M, et and digital forensics: A research and
teaching agenda[J]. Journal of Digital Forensic Practice, , 2(2):66-73.
[14]Dorn G, et the impact of a virtual machine on a host
machine[C]. Advances in Digital Forensics V,2009:69-82.
[15] Apache Software Hadoop Core[EB/OL]. Forest
Hill,
[16] 吴同,杨永川 . 云计算环境下的取证研究 [J]. 电信科学,2010,
(12): 79-82.
表1 系统安全保护级别、业务风险级别与运行区域对应表
运行平台 信息安全保护级别
业务风险
级别 主要内容
公共云 1、2 级 低、 中 等风险
处理的信息 :地理信息、交通信息、物流
园区物业管理信息、需要与其他企业交
互合作业务的基础信息等 ;处理的业务 :
发生概率小且损失小、发生概率大但损
失小的非核心业务。
私有云 3、4、5 级 高、 超 高风险
处理的信息 :客户信息、仓储信息、配送
信息等 ;处理的业务 :发生概率很低但
损失很大、发生概率很高且风险很大的
核心业务。
上接第 9 页