问题 #1
一名嫌疑人被指控违反计算资源可接受使用政策,因为他访问了成人网站并下载了图片。调查人员需要证明嫌疑人确实访问过这些网站。但嫌疑人已经清除了搜索历史、清空了Cookie缓存,还删除了所有可能下载过的图片。调查人员可以采取什么措施来证明违规行为?
答案: A
各选项分析:
A. 对磁盘做镜像后恢复已删除文件是电子取证中提取已删除浏览痕迹、下载文件的最直接有效手段,可获取嫌疑人违规操作的直接物证,因此该选项正确。
B. 同事的目击者证言属于间接证据,无法直接证明嫌疑人本人实施了访问成人网站及下载图片的操作,证据效力不足,因此该选项错误。
C. Windows注册表中留存的连接数据信息有限,且嫌疑人已执行清除操作,数据恢复不确定性高,无法作为可靠取证措施,因此该选项错误。
D. 成人网站大多不配合调查取证,且即便获取网站访问记录也无法直接对应到嫌疑人本人的设备操作,取证成本高且效力不足,因此该选项错误。
关键知识点:
CHFI v11认证要求掌握计算机磁盘取证方法,明确未被覆写的已删除磁盘数据可通过镜像后的数据恢复技术提取,作为违规行为的有效电子证据。
参考资料:
EC-Council Computer Hacking Forensic Investigator (CHFI) v11 Official Page, https://www.eccouncil.org/programs/computer-hacking-forensic-investigator-chfi/
NIST Computer Forensics Tool Testing (CFTT) Program Guide, https://www.nist.gov/itl/ssd/software-quality-group/computer-forensics-tool-testing-program-cftt