文件过滤与数据搜索——在海量数据里捞针
你面前有一个1TB的磁盘镜像,几十万个文件,要找的证据就在里面,但不知道在哪儿。文件过滤和数据搜索就是帮你“捞针”的工具。
文件过滤——先筛掉不需要的
一个Windows系统有几万到几十万个文件,绝大部分是系统文件,跟案件没关系。挨个看要看到猴年马月,先过滤。
按文件类型:找文档就看.docx、.pdf;找图片看.jpg、.png;找恶意软件看.exe、.dll。
注意:文件扩展名可以伪造。攻击者把恶意软件改成文档.pdf.exe,Windows默认隐藏扩展名,你看到的就是“文档.pdf”,实际上是个可执行文件。所以过滤时要结合文件签名(文件头魔数)来判断真实类型。
常见文件签名:
FF D8 FF → JPEG图片
89 50 4E 47 → PNG图片
25 50 44 46 → PDF文档
4D 5A → Windows可执行文件(.exe)
按文件大小:系统文件大小相对固定,出现特别大或特别小的就多看一眼。
按时间属性:案发时间是1月15日下午?重点看这段时间内创建、修改、访问过的文件。
按文件权限:某个文件被设为“只有管理员能访问”,而同类型文件都开放权限——可疑。
关键字搜索——直接找证据
知道要找什么内容——合同、电话号码、项目代号——直接在镜像里搜关键词。可以搜文件名、搜文件内容、搜元数据,甚至可以搜未分配空间和文件末尾的空白区域。
支持精确匹配(搜“机密项目”只找连在一起的)、正则表达式(搜邮箱、手机号这种有规律的)、容错搜索(处理拼写错误)。
实操坑:搜索1TB硬盘可能要几个小时,先过滤再搜索,只搜可能藏证据的区域和文件类型。编码问题也容易翻车——Windows默认GBK,Linux默认UTF-8,跨平台搜索时要指定编码。另外,Word自动恢复文件、浏览器缓存、缩略图缓存这些地方,往往藏着用户已经删除或没保存过的内容。
浙公网安备 33010602011771号