成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

將Flash Cookie用于計算機取證

原創
安全 應用安全
本文首先詳細介紹Flash cookie的有關基礎知識,然后闡述了它在取證分析中的應用,最后給出一個操作Flash cookie的小工具。

【51CTO.com獨家特稿】由于隱私問題,Flash cookie進來成為一個熱點安全話題。不過從另一個角度講,Flash cookie(即本地共享對象)卻是一個很好的法庭證據——因為凡是在個人隱私上有問題的東西,都在取證調查上都很有用。本文首先詳細介紹Flash cookie的有關基礎知識,然后闡述了它在取證分析中的應用,***給出一個操作Flash cookie的小工具。

一、Flash cookie基礎知識

首先,介紹一些Flash cookie方面的基礎知識:

◆Flash在互聯網上已經非常普及,它不僅提供流式視頻,同時還提供富客戶端體驗。目前,許多流行的站點都依賴于Flash,因此,Flash插件在Internet用戶中的安裝率極高。 

◆Flash標準的本地共享對象本地共享對象允許在用戶電腦上的本地Flash實例中存儲數據。 

◆本地共享對象是作為一些單獨的文件來存儲的,它們的文件擴展名為.SOL。默認時,它們的尺寸為不超過100kB,并且不會過期——這一點與傳統的HTTP Cookie不同。 

◆我已經在本地系統上的兩處位置發現了.SOL文件,分別是%user profile%\Application Data\Macromedia\Flash Player 和 %user profile%\Application Data\Macromedia\Flash Player\#SharedObjects\\,這里的%user profile%表示用戶文件夾目錄,在XP 系統上一般為C:\Documents and Settings\\ 。對于Vista系統來說,可能還有留意%user profile%目錄下的Roaming文件夾。 

◆本地共享對象并不是基于瀏覽器的,所以普通的用戶不容易刪除它們。如果要刪掉它們的話,首先要知道這些文件所在的具體位置。這使得本地共享對象能夠長時間的保留在本地系統上。

二、取證分析

在進行計算機調查取證時,將本地共享對象描述為Flash cookie是比較恰當的,因為它們提供了類似于傳統的HTTP Cookie的各種信息。一般情況下,Flash cookie可以提供下列信息:

已訪問過的網站

Flash要求按照域名的體系結構分層存儲本地共享對象。這樣做能夠強制每個域名只能在本地系統上最多存放100k數據。從我們的角度來說,這給調查取證工作打開了一扇迅速檢查已訪問站點的方便之門。

 
圖1  顯示本地共享對象域的目錄清單

要注意的是,基于Flash的廣告也能夠保存本地共享對象,這一點很重要,因為在一些情況下我們要考慮這些站點是不是用戶特意去訪問的。本地共享對象的來源是非常明顯的(參見圖2),但是更進一步地測試或者額外的證據可能必須要進行必要的推斷。

 
圖2  來自一個Flash廣告的本地共享對象

訪問站點時所登錄的本地用戶帳戶

我們知道,.SOL文件位于%user profile%文件夾中,而它正好指出了保存該文件時用戶所登錄的帳戶。

訪問站點的起止時間

因為.SOL文件是單獨存放的,所以我們能夠利用文件系統的時間戳來確定該文件的建立和***一次修改時間。在Windows XP 系統上,我們可以使用訪問時間來確定最近讀取該文件的時間。通過它,我們可以了解最近一次訪問該站點的時間,但是我們必須小心,因為我們尚不明了要求站點讀取該本地共享對象的標準。但是大部分情況下,每當訪問這些站點的時候,它們就會訪問它們存放在用戶端的本地共享對象;不過,如果由于某種原因站點沒有讀取該本地共享對象的話,訪問時間就不會改變。

SOL文件的創建時間有可能告訴我們***次訪問該站點的時間。再一次強調,我們無法保證該在***次訪問該站點時必定創建該本地共享對象,所以斷定起來有些難度。***的說法應該是已知的最初訪問該站點的時間。在系統上的其他證據可能印證這確實是***次訪問時間,或者表明還有更早的訪問時間。

所以,放回頭去在看看圖 1,我們可以看到已知的訪問mg3.mail.yahoo.com的最早時間是11/27/2008上午1:38,已知的***一次訪問時間為8/17/2009下午5:27,這里的時間都是本地計算機時間。

網站存儲的數據

Flash試圖通過控制格式并迫使所有的數據都存放成二進制序列來對本地共享對象數據進行混淆處理。也就是說,如果您發現了一個相關文件,那么就不要忽視這個數據區域。我也發現有趣的明文消息,例如天氣網站存儲的基于文本的位置信息。

三、Flash cookie工具

雖然不推薦作為取證工具使用,因為它要求在一個工作的系統上安裝運行,但是Better Privacy Firefox擴展用于在本地系統上發現和清除本地共享對象還是非常不錯的。了解法庭證據來***手段之一是在一個已經知道其行為的系統上做檢查,例如在自己的系統上。插件Better Privacy允許您輕松地查看和管理在一個運行中的系統中的本地共享對象。

 
圖3  Better Privacy插件的截屏

四、小結

由于隱私問題,Flash cookie進來成為一個熱點安全話題。不過從另一個角度講,Flash cookie(即本地共享對象)卻是一個很好的法庭證據——因為凡是在個人隱私上有問題的東西,都在取證調查上都很有用。本文首先詳細介紹了Flash cookie的有關基礎知識,然后闡述了它在取證分析中的應用,***給出了一個操作Flash cookie的小工具。

【51CTO.COM 獨家特稿,轉載請注明出處及作者!】

責任編輯:許鳳麗 來源: 51CTO.com
相關推薦

2011-11-07 14:52:14

AMDInterlagos超級計算機

2012-05-15 09:41:50

超級計算機硬盤

2009-01-12 09:37:56

AMD云計算Fusion

2012-08-02 15:16:38

2014-04-10 09:40:51

System 360計算機計算機系統

2021-01-27 14:18:17

量子計算傳統計算量子機器

2021-02-20 20:55:06

USB接口總線

2010-07-29 16:16:52

計算機

2010-10-27 09:40:59

谷歌手機

2012-12-26 10:07:43

未來計算機計算機語音識別

2009-03-22 21:36:34

多核架構質變

2015-09-30 11:22:19

計算機大數據

2023-10-11 18:30:39

Web系統程序

2012-06-20 10:40:36

量子計算機

2021-08-30 09:00:00

人工智能計算機視覺機器學習

2009-07-01 09:03:39

Linux綠壩操作系統

2009-04-01 08:56:59

2015-05-26 13:17:44

光纖

2012-12-18 16:46:53

2009-09-29 17:16:31

后門幽靈木馬計算機安全
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 天堂在线91 | 91精品国产综合久久久久久丝袜 | 国产免费一级一级 | 99精品国产在热久久 | 五月婷婷在线视频 | 国产精品一区在线 | 黄色国产大片 | 久久97精品 | 免费看a | 中文字幕在线二区 | 91精品国产综合久久久久蜜臀 | 欧美激情在线播放 | 美人の美乳で授乳プレイ | 91中文视频| 国产91av视频在线观看 | 国产视频一区二区在线观看 | 91社区在线观看播放 | 久久久91精品国产一区二区三区 | 国内精品久久精品 | 国产美女在线免费观看 | 一级国产精品一级国产精品片 | 亚洲一区国产精品 | 91看片网| 亚洲午夜在线 | av一级久久 | 成人精品国产一区二区4080 | 成人免费观看网站 | 91中文视频| 欧美 视频 | 国产精品久久国产精品久久 | 91精品国产乱码久久久久久久久 | 日本欧美视频 | 91精品久久久久久久久 | 国产精品99久久久久久动医院 | 高清成人av | 婷婷丁香综合网 | 国产精品美女一区二区三区 | 美女黄网站视频免费 | 久久精品视频播放 | 新91| 成在线人视频免费视频 |