來源:效率源科技 隨著數(shù)據(jù)庫系統(tǒng)在各個領域中的應用日益廣泛,受到的威脅也越來越多,,數(shù)據(jù)庫儼然成為犯罪分子的目標之一,。由于電子數(shù)據(jù)容易修改,為了有效地利用電子數(shù)據(jù)來確定案情,,標準電子數(shù)據(jù)取證流程的第一環(huán)節(jié)便是固定數(shù)據(jù),。 在數(shù)據(jù)庫相關案件中,如何有效的對數(shù)據(jù)庫的數(shù)據(jù)進行快速固定,?本文我們將從數(shù)據(jù)庫的存儲邏輯,,以及結合電子數(shù)據(jù)取證標準流程及相關規(guī)定章程等做相關分享,希望為大家提供一些參考思路和意見,。 本文我們將從以下四個方面來做相關分享,。 一、 數(shù)據(jù)庫存儲邏輯 在對數(shù)據(jù)庫進行數(shù)據(jù)固定前,,我們首先肯定得了解數(shù)據(jù)在哪兒,。 通過深入分析多種數(shù)據(jù)后發(fā)現(xiàn),數(shù)據(jù)庫中數(shù)據(jù)存儲主要分布在設備的內存和物理磁盤中,,其中物理磁盤占比遠大于內存,。 物理磁盤 在物理磁盤中數(shù)據(jù)存儲主要包含三大類文件:數(shù)據(jù)文件、日志文件和控制文件,,每類文件的格式和作用大相徑庭,,具體信息如下圖所示。 其中主要包含數(shù)據(jù)庫中數(shù)據(jù)記錄的是數(shù)據(jù)文件,,而日志文件中也含有一定量的數(shù)據(jù)庫的數(shù)據(jù)記錄,。 內存 在內存中數(shù)據(jù)存儲的方式是按照數(shù)據(jù)頁或數(shù)據(jù)記錄的結構,該結構和物理磁盤中數(shù)據(jù)文件中的數(shù)據(jù)頁或數(shù)據(jù)記錄的結構一致,。 二,、 數(shù)據(jù)庫文件格式 不同的數(shù)據(jù)庫類型,對應的數(shù)據(jù)庫文件都有所差異,。下面我們就常見的數(shù)據(jù)庫中數(shù)據(jù)文件存儲的格式和默認的存儲路徑進行整理匯總,,供大家參考! 不同數(shù)據(jù)庫中數(shù)據(jù)文件存儲格式 不同數(shù)據(jù)庫的默認存儲路徑 不同類型的數(shù)據(jù)庫,,默認安裝的數(shù)據(jù)文件保存路徑的信息整理如下,,僅供參考! (PS:上表中紅色部分內容為數(shù)據(jù)庫的版本或實例名或服務名等信息。) 三,、 數(shù)據(jù)庫數(shù)據(jù)固定方法 根據(jù)數(shù)據(jù)庫中數(shù)據(jù)存儲分布情況,,在對數(shù)據(jù)庫進行固定的時候主要分為兩個場景:內存中數(shù)據(jù)庫數(shù)據(jù)的固定、磁盤中數(shù)據(jù)庫數(shù)據(jù)的固定,。 對于在內存中的數(shù)據(jù)庫數(shù)據(jù),,最為便捷有效的是直接對當前操作系統(tǒng)的全部內存數(shù)據(jù)進行固定即可。 對于磁盤中的數(shù)據(jù)庫數(shù)據(jù),,數(shù)據(jù)固定的方式較為靈活多變,,可根據(jù)不同的目的和情景合理選擇數(shù)據(jù)固定的方式。 下表總結了磁盤中數(shù)據(jù)庫數(shù)據(jù)固定的常見方式及其特點,。 在每一種提取方式中,,涉及到一些具體的數(shù)據(jù)操作方法,,下面簡要列舉,,僅供參考,。 物理磁盤固定 在對物理磁盤固定時,大致流程可以簡化為:
注意事項:該方案在操作時需要注意是否存在磁盤或文件加密;若當前設備處于開機狀態(tài),,確認是否需要獲取易失數(shù)據(jù)(內存)的鏡像,。 02 物理文件固定 在對物理文件固定時,大致流程可以簡化為以下步驟:
注意事項:在此方案中固定的數(shù)據(jù)不僅僅是數(shù)據(jù)文件,,還應包括日志文件、配置文件,、系統(tǒng)控制文件等(一般是數(shù)據(jù)文件/夾所在的文件夾路徑),。 03 數(shù)據(jù)記錄固定 在對數(shù)據(jù)記錄固定時,通常有2種方式:
上述2種方式的操作流程可歸納為:
|
|