OnScene Boot CD from Forensics Matter(V0.1)

..................................................................................................................................................

Triage (256).png

OnScene Investigator 是为计算机法证及调查人员提供的一个取证工具,可以先以计算机进行快速预览,并完整进行数据获取的一个工具。OSI 包含有 2 张启动光盘(PC和苹果)及主控程序。

OnScene Investigator的主要功能

  • 以缩略图方式预览嫌疑计算机互联网暂存数据

  • 获取嫌疑计算机中的 index.dat 文件,以便利用 Xways Trace 或 Digital Detective进行分析

  • 获取嫌疑计算机中的电子邮件客户端,以便使用如 Paraben’s Email Examiner软件分析

  • 在嫌疑计算机中搜索关键词,以便确定是否进行磁盘镜像

OnScene的使用方法

w

步骤1  利用OnScene invesitgator 光盘启动嫌疑计算机。

w

直至屏幕出现以下命令行: 

计算机法证专家

用OSI创建磁盘镜像

PST电子邮件预览

法证调查注意事项

文件复制(含MD5校验值)

预览Windows回收站

苹果计算机调查取证

预览IE缓存纪录

注册表键值



如何使用 OSI


 


 

查找销售商

成为销售商



 


认证培训


 
 
 

w

提示:如果OSI启动光盘没有检测到嫌疑计算机网卡,可以使用 USB-LAN USB 2.0 转 10/100 网卡适配器。使用 USB-LAN 时,重新启动光盘,选择第二个启动选项: “Start OnScene Investigator  Boot CD (USBLAN only)”

步骤2  用交叉网线连接嫌疑计算机和调查员计算机

步骤3   OSI 主界面

w

     步骤4  在调查员计算机中运行 OSI。选择Set IP for OSI,选择与嫌疑计算机连接的网卡,可自动更改调查员计算机IP地址设置 (嫌疑计算机被自动设置为 192.168.34.35) 。

     Network Image

步骤5 点击图标 连接嫌疑计算机。

w

步骤6 连接成功,OSI将显示嫌疑计算机中所有硬盘及分区信息。所有分区均以“只读”方式加载。

w

OSI 主要功能

察看文件夹: 能够通过Windows Explorer打开所有加载的分区。你可以通过 Windows 自带的搜索功能进行搜索。

 

搜索: 利用 OSI 的搜索功能。

w

通过文件名搜索- 可以搜索指定的文件名。 选择需要搜索的分区,然后进行搜索。

w

搜索文件中的关键词- 你可以在文件中搜索包含指定关键词的文件。

搜索邮箱- 你可以搜索已知的邮箱类型。

目前可以支持下列类型的邮箱:

PST - Outlook - Personal Storage Table

OST - Outlook - Offline storage Table

DBX - DBX - (Outlook Express 5, 6)

IDX - AOL - Temporary Internet Mail File

MBX - Eudora and others - Mailbox Message File

EML - Outlook Express and other - Electronic Mail

MSG - Outlook and others - Exchange Mail Message

NSF - Lotus Notes File

NS4 - Notes Database (Older Form)

NS3 - Notes Database (Older Form)

NS2 - Notes Database (Older Form)

WAB - Outlook Address Book

MSF - EarthLink E-mail Message File

EDB - Exchange Data Base

OSI 可以检测互联网历史记录文件。

history.dat - Mozilla Internet History
index.dat - Internet Explorer History

OSI 可以对搜索的文件进行预览。

如可对JPG图片预览


w

可以复制包含搜索内容的数据

    w

 

特别致谢
感谢为 Onscene Investigator 开发提供思路和程序设计的人员。
Russell Jeffery - 软件界面及图标设计。 Russell 是一个出色的图像设计师,可查阅他的网站。
www.emigraph.com
Nigel (The Gun) Carson - 测试及改进意见

Peter Mercer
Peter.Mercer@npss.com.au

Director
Forensic-Matters-Logo.gif 

Home I Site Map I About Us I Help I Terms & Conditions
Copyright 2007 www.forensicsmatter.com All Rights Reserved.