计算机取证专家有时可以检索本应销毁或删除的信息有时,取证数据恢复就像试图重建损坏的硬盘、光盘或存储卡上的信息一样简单。而在其他时候,它可能包括恢复被认为丢失或删除的数据,绕过安全系统,或者对计算机系统的研究,以寻找非法活动的痕迹。它可以应用于各种情况,从可疑的创造性会计案件到分析被认为属于性侵犯者的计算机,以寻找犯罪或识别信息法医数据恢复专家主要对信息感兴趣,而不是专门寻找文件(大多数人在进行数据恢复时都会这样做),他们不一定关心信息是以什么形式呈现的,他们可以使用各种技术来填充缺失的部分或使信息有意义。例如,技术人员可能会发现并恢复损坏或删除的分区,寻找可以揭示分区使用方式和时间的信息痕迹由于法医数据恢复方面的专家可能正在使用已植入安全措施以防止法律调查的计算机,他们必须使用特殊程序,以避免触发可能损害或删除数据的故障保护装置。他们还必须能够以某种方式处理信息:不会更改或破坏它。例如,技术人员可能会将数据从犯罪现场发现的硬盘复制到另一个硬盘,重新密封原始硬盘作为证据,并使用数据副本。
0 篇文章
如果觉得我的文章对您有用,请随意打赏。你的支持将鼓励我继续创作!