#digital-forensics

共收录 14 条相关安全情报。

← 返回所有主题
👥 作者: Omoche Cheche Agada, James H. Jones Jr., Kevin D. Fairbanks

该论文提出了一种名为“分布式数字尸体农场”(DDBF)的新方法,用于从真实世界的计算机系统中收集已删除文件衰减(decay)的数据,同时避免侵犯用户隐私。数字取证中,了解已删除文件内容如何随时间衰减及其影响因素,对于判断取证调查中能否恢复部分或全部数据至关重要。尽管导致文件内容衰减的底层机制已知,但实际的衰减行为和模式仍缺乏系统研究,无法准确预测删除后文件的恢复可能性。作者设计了一个远程软件代理,部署在分散的地理位置的活跃计算机上,能够无内容地、隐私保护地采集与已删除文件衰减相关的元数据。所收集的数据汇总到中央存储库,并进行了初步分析,以揭示衰减模式,证明该系统的价值。论文的主要贡献包括:首次提出了分布式采集删除文件衰减数据的架构;通过隐私友好的设计解决了真实系统数据收集的伦理与法律障碍;基于实际数据展示了对文件衰减模式的初步洞察,为后续取证决策支持奠定基础。该研究适合数字取证研究人员、存储介质可靠性工程师以及关注数据残留与恢复的蓝队人员阅读。

💡 推荐理由: 帮助安全团队理解真实系统中已删除数据在磁盘上的残留与衰变规律,从而更准确地评估数据恢复的可能性,并优化取证流程和敏感数据清除策略。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 9.5
Conf: 50%
👥 作者: Andrea Oliveri, Matteo Dell'Amico, Davide Balzarotti

内存取证在数字调查和事件响应中扮演关键角色,但传统方法高度依赖为少数主流操作系统手工定制的内核数据结构模型。由于各操作系统的内存表示方式差异大且常缺乏文档,这些模型无法泛化,针对闭源系统开发新模型需要大量逆向工程,耗时费力。近年来,物联网设备、智能家居和云主机等新型终端的激增,导致大量不受现有取证工具支持的操作系统出现,传统基于手工模型和规则的方法已难以为继。针对这一困境,本文提出一种与操作系统无关(OS-agnostic)的内存取证方法,旨在摆脱对具体OS模型的依赖,通过更通用的机制自动提取内存中的关键信息。论文的核心贡献在于设计了一套可跨系统工作的方案,有望显著降低新操作系统适配的工程成本,扩展取证工具的应用范围。由于目前仅有论文摘要,未提供具体技术细节,但该方法为内存取证领域提供了新的研究方向,对蓝队和数字取证从业人员具有参考价值。

💡 推荐理由: 内存取证是事件响应和恶意软件分析的关键技术,但现有工具对新兴OS支持滞后,本文提出的OS无关方法有望降低工具适配成本,扩大覆盖范围,对蓝队和安全分析者具有直接参考意义。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Jeel Piyushkumar Khatiwala, Divyangkumar Patel, Weifeng Xu

该论文研究智能体大语言模型在数字取证场景中对未文档化移动应用数据库进行结构推断的能力。数字取证分析越来越依赖智能体 LLM,但模型能否准确推断移动应用数据库内部的关系结构(如表间关系、连接属性和可执行连接路径)仍缺乏系统评估。在取证语境下,结构错误的推断可能产生看似合理但证据效力不足的结果。论文将智能体结构推断作为独立能力进行评估,分为执行成功与结构正确两个维度,并采用固定、确定性的评估管线,针对两个对比鲜明的 SQLite 数据库:Android 短信数据库(具有稳定的标识符传播)和 Snapchat 数据库(具有不规则模式、临时标识符和多态关系)。作者使用专家验证的 SQL 真值,分别评估(i)推断关系链接的结构正确性;(ii)多表推理下的执行连贯性;(iii)当执行成功但关系解释偏离专家真值时,推断结构的稳健性与失败模式。评估独立于语义解释,并在附录中提供完整查询与执行轨迹。结果显示:结构推断在规则模式中保持可靠,但随着模式歧义增加而急剧退化,经常产生结构上看似合理但实际错误的连接,且这些连接能够成功执行。这些发现阐明了与模式无关的智能体推理在哪些方面可以支持取证分析、在现实模式不规则下其稳健性如何下降,以及在推断关系被视为可靠证据前为何必须进行额外验证。

💡 推荐理由: 数字取证中 LLM 智能体的误判可能直接导致证据效力不足或错误结论。该研究揭示了智能体在结构推理上的可信边界,提醒安全分析师在依赖模型输出时必须进行严格验证,并为构建更可靠的取证分析工具提供基准。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Victor Kebande

本文针对工业物联网(IIoT)环境中的数字取证(Digital Forensics, DF)挑战,提出了一套专门设计的十二步取证流程(Twelve-Step Process, TSP)。研究背景是IIoT在制造业、医疗、交通等关键基础设施中的广泛部署,带来了设备异构性强、数据规模大、环境动态复杂等新问题,而传统数字取证方法论难以有效应对。论文首先阐述了IIoT在工业生态系统中的重要性,并分析了现有DF方法在应对这些新型环境时的不足。核心贡献是给出一个从取证准备(forensic readiness)到调查结束(investigation closure)的完整流程,每一步都强调潜在数字证据(Potential Digital Evidence, PDE)的可靠收集、分析和法律合规性,以提升证据在法庭上的可采性。该流程旨在为IIoT事件提供系统化的调查框架,弥补传统方法在可扩展性和异构性方面的缺陷。本文适合数字取证研究人员、工业安全工程师以及负责关键基础设施事件响应的从业者阅读。由于仅基于摘要,具体各步骤的技术细节和实验验证未详细呈现,但提出的框架具有很强的实践导向意义。

💡 推荐理由: IIoT环境下的数字取证不同于传统IT取证,设备和协议高度异构,现有方法难以适用。本文提出的12步流程为工业安全事故调查提供了标准化参考,有助于确保证据有效性和法律合规性,值得蓝队和取证人员关注。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Zahra Ghoraeian, Mohammad-Reza Sadeghi, Samaneh Mashhadi

本文针对数字图像完整性保护中脆弱水印技术面临的攻击鲁棒性与维度适配问题,提出了一种基于比特级三角内容感知置换(TCA)的新型脆弱水印算法。现有脆弱水印方案在矢量量化(VQ)和拼贴攻击下易失效,且通常只能处理固定尺寸图像。该算法首先将图像与基于密钥的全局噪声结合,并划分为若干块;核心创新在于用三角内容感知置换替代传统哈希函数,在比特平面层引入内容相关的置换,利用其固有的雪崩效应生成与内容强相关的水印。对于彩色图像,采用垂直三明治变换合并通道,仅增加1.62倍时间开销即可保持通道间依赖性。通过“余数合并”策略,消除了图像尺寸必须为块大小整数倍的填充限制。实验在50幅灰度图和10幅彩色图上,对18种攻击进行测试,结果显示在17种攻击下误报率(FPR)和漏检率(FNR)均为0%,对椒盐噪声的FNR也仅为0.27%(灰度)和0.14%(彩色)。平均PSNR在8位、12位、16位深度下分别达到51.14 dB、75.25 dB、99.33 dB。嵌入与提取时间分别为1.61秒和1.63秒。算法对拼贴、VQ、复制移动、JPEG(质量5-95)及几何攻击均达到100%检测准确率,为数字取证、医学影像和法律文档认证提供了安全解决方案。本文适合图像安全、多媒体取证和数字水印领域的研究者与工程师阅读,其方法有望进一步扩展到视频或3D内容完整性保护。

💡 推荐理由: 提供了一种零误报、单比特敏感且任意尺寸适用的脆弱水印方案,显著提升了图像篡改检测的精确性与适用性,对依赖图像真实性的蓝队取证与认证场景具有直接参考价值。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Leonardo Babun, Amit Kumar Sikder, Abbas Acar, A. Selcuk Uluagac

本文针对智能家居/智慧环境中的数字取证问题展开研究。随着物联网设备在家庭和办公环境中的普及,这些设备持续采集大量环境数据(如灯光状态、能耗、烟雾报警、用水量等),而这些数据中隐含着用户行为活动的细致痕迹。作者指出,传统取证手段往往忽略单个设备数据的关联价值,而通过对多设备数据进行联合分析,可以在时间轴上重建出远比单设备更丰富的活动细节,从而为司法调查或事故回溯提供有力证据。论文的核心贡献是提出一种面向智能环境的实用取证能力框架,利用多源数据融合与关联分析技术,从分散的物联网设备日志中提取高层次的用户活动语义,并验证了在多种现实场景下的有效性。此外,作者还注意到一些国家的保险公司已开始鼓励用户安装智能照明、智能能源管理、智能火警或水浸监测等设备,这表明智能环境数据不仅具有安全价值,还可能被用于保险理赔、责任认定等民事场景,进一步凸显了取证研究的重要性。该研究属于智能环境安全与数字取证交叉领域的前沿探索,适合物联网安全研究人员、数字取证工程师以及关注隐私与合规的蓝队人员阅读。

💡 推荐理由: 为蓝队提供智能环境中多源数据关联取证的新视角,有助于从海量IoT日志中还原攻击或异常事件全貌,提升应急响应与溯源能力。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Selina Märchya, Mauro Vignatia, Frank Breitinger

本文研究家长控制功能对数字取证过程的影响。家长控制系统旨在保护未成年人上网安全,但可能无意中阻碍数字取证调查:启用后不仅限制管理员权限、禁用调试选项,还会改变数据可访问性,给证据获取与分析带来额外困难。作者对微软、谷歌和苹果的家长控制功能进行了实证研究,在十五台 Windows、Android 和 iOS 设备上开展受控实验,评估这些控制对证据可访问性的具体影响,并寻找符合取证规范的方法来克服相关限制。实验结果为调查人员提供了实用指导,有助于提升在家长控制环境下的取证就绪程度。该研究属于数字取证与系统安全交叉领域,适合取证调查人员、安全分析师以及关注未成年人设备取证实践的从业者阅读。由于本文仅提供摘要,具体实验细节和量化结果尚未公开。

💡 推荐理由: 家长控制无处不在,却可能掩盖或阻碍关键电子证据的获取。调查人员若不了解这些限制,可能错失重要数据或破坏证据完整性。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Tobias Hoppmann, Leona Lassak, M. Angela Sasse, Zinaida Benenson

数字取证已成为现代刑事诉讼中的关键组成部分,但随着数据量的增长、技术的持续演进以及技术和法律相关方之间的复杂交互,其有效整合面临挑战。以往研究主要聚焦于数字取证工具和方法本身,对更广泛的流程和组织背景关注不足。本文借鉴可用性研究和以人为中心的安全视角,将数字取证定位为刑事诉讼中的一个社会技术系统。基于此,作者对德国北莱茵-威斯特法伦州的 101 名司法实务人员(包括检察官、法官和数字取证专家)进行了问卷调查,以探索该系统的现状和需求。调查结果显示,从业者对将数字取证更好地整合进工作流程有强烈需求,认为需要改进跨领域沟通,并使不同利益相关者的期望更加一致。此外,研究揭示了数字取证可用性的巨大改进潜力,例如通过加强跨学科合作、提供更便捷快速的证据数据和结果访问途径,以及改进相关人员的培训和教育。作者认为,这项研究为理解数字取证在司法系统中的实际应用提供了新的视角,并为后续研究和实践改进指明了方向。

💡 推荐理由: 安全从业者关注取证工具的实用性与法律流程结合。此研究揭示司法用户对可用性需求,提示安全团队在设计和部署取证工具时需考虑人为因素与跨角色协作,避免技术孤岛。可帮助蓝队理解数字取证的最终使用场景。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Silvia Lucia Sanna, Cristina Alcaraz, Alessandro Sanna, Giorgio Giacinto, Javier Lopez

本文提出了一种名为MoLIFE(移动实时智能取证检查)的新型数字取证方法论,旨在解决移动设备取证中因数据保护机制增强(如Android和iOS的超级用户保护)而面临的挑战。当前移动取证面临物理获取或分析受保护目录时可能破坏证据、需提权或定制ROM导致设备状态改变等问题。同时,移动技术及其通信系统的需求激增带来了众多安全威胁。MoLIFE方法论基于NIST SP800-101数字取证流程,集成了人工智能、区块链、量子计算等新兴技术,以提高取证效率与可靠性。该方法不仅适用于事后取证分析,还可用于预防网络威胁和事件。论文通过一个基于移动取证工具(mDT)对Android设备数据获取的案例研究,验证了技术可行性。此外,文章探讨了MoLIFE面临的挑战,如技术局限性(例如新兴技术的成熟度),并展望了未来改进方向。读者群体包括数字取证研究人员、移动安全分析师、执法机构以及物联网安全从业者。

💡 推荐理由: 移动设备已成为数字取证的关键战场,但数据保护机制严重阻碍了证据获取。MoLIFE提出一种系统化、可集成AI等新技术的取证框架,有助于提升取证效率与法律可接受度,对安全事件响应与司法鉴定具有重要参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Kevin Mayer

本文针对现代车辆作为网络物理系统,可能包含对事故重建、犯罪调查、保修分析和网络安全事件响应有价值的数字痕迹,但数字车辆取证(DVF)相较于计算机、移动和云取证仍不成熟,因为相关数据分布在各车载组件、移动设备、制造商后端、第三方服务和物证中。论文通过对学术文献、标准和实践资料的梳理,进行了结构化综合。首先,将DVF定义为在安全、法律、隐私和取证妥当性约束下,对车辆相关数字证据进行识别、保存、获取、验证、解释和报告。其次,形式化了DVF分类问题,即根据易失性、可访问性、安全性、完整性和授权约束来选择和相关联证据来源。第三,从文献和案例中推导出八个特征:多用户、大规模联网、网络物理系统、组件间依赖、功能性数据、安全影响、可访问性和有限抽象。最后,增加了对抗视角和基于特征的分类流程,帮助调查者优先考虑证据来源,同时记录假设、局限和失败情况。贡献在于提供了一个可复现的概念框架,用于理解、规划和沟通DVF调查,而非算法性能主张。

💡 推荐理由: 车辆取证在事故和犯罪调查中日益重要,但缺乏系统化框架。本文提供的结构化特征和分类流程可帮助调查人员高效、规范地处理车载数字证据。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 5.5
Conf: 50%
👥 作者: Ruilin Xing, Feihong Li, Jiayue Liu, Jiali Zheng, Wei Liu, Wanzhi Xie

该论文针对大规模语言模型(LLM)对话记录在数字取证和合规审计中日益重要的应用背景,指出传统的线性防篡改日志无法捕捉LLM对话内在的非线性演化特性,例如基于历史查询的重新提示、回复重生成、会话删除、多设备并发以及选择性分享。为解决这一问题,论文提出了一种可验证的对话记录系统(Verifiable Conversation Transcript, VCT),将复杂的非线性LLM语义操作抽象为账户级别的认证状态转换。VCT构建了一个三层密码学数据结构:原子问答对形成分支级哈希链,分支尾部聚合为会话级Merkle根,所有会话根进一步聚合并由用户和服务器的联合签名锚定为账户级Merkle根。VCT引入了一种带有删除屏障的序列化状态转换协议,以消除删除与修改之间的冲突,并辅以确定性状态合并协议,以保留并发的非删除增量操作。此外,增量否认检查和八卦协议使异步用户设备能够自主检测恶意服务器导致的视图分叉,并生成不可抵赖的取证证据。安全分析表明,在标准密码学假设下,VCT保证了账户级对话记录的完整性、一致性、可验证共享性和不可否认性。在Python原型上的评估显示,核心操作的密码学延迟在亚毫秒到低毫秒范围内;在21KB文本的实际配置下,安全元数据仅引入0.9%的存储开销,验证了VCT在高风险取证审查场景下部署于生产级LLM平台的可行性。

💡 推荐理由: LLM对话记录的非线性特性使得传统日志方案难以保证其完整性和不可否认性,VCT首次提供了专为此场景设计的密码学解决方案,对数字取证和合规审计具有重要价值。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Ravi Chaudhary, Reza Ryan, Nasim Ferdosian, Nickson M. Karie, Qian Li

该论文提出并实现了一个确定性的取证预处理框架,旨在解决数字取证调查中异构网络数据集(如来自入侵检测系统、物联网设备和企业流量日志的数据)的预处理问题。当前面临的挑战包括:不同来源的数据模式和时间戳格式不一致,导致证据关联和时间线重建困难;临时性的预处理方法无法保证跨运行的一致性,产生可重复性差距,进而影响证据的可采性。论文的主要贡献包括:首先,形式化定义了三种预处理转换操作——模式规范化(统一字段名和数据类型)、时间规范化(将异构时间戳转换为统一格式)和溯源追踪(记录数据来源和处理历史)。这些转换基于集合论定义,并通过四个定理证明了确定性、信息保存性和溯源的完整性。其次,实现了一种基于块的架构,将内存复杂度控制在 O(c) 级别(c 为常数),从而能够处理大规模数据集。第三,在三个公开数据集(UNSW-NB15、IoT-23 和 TON_IoT)上进行了实验验证,结果表明:多次重复运行产生100%一致的输出;面对多种时间戳格式,时间规范化完整性达到100%;能够处理从数百万到数亿条记录的大规模数据,且性能可扩展。该框架为数字取证提供了一种可重复、可验证的预处理基础,有助于提升证据的可信度和司法可采性。论文面向数字取证研究人员、安全分析师和证据处理工具开发者,属于基础设施型研究。由于仅有摘要,对实现细节和定理的全面理解需阅读全文。

💡 推荐理由: 为数字取证提供首个确定性的、可重复的异构网络数据预处理框架,弥补可重复性差距,增强电子证据的可采性。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Michael Külper, Martin Lambertz, Mariia Rybalka

本文提出了一种名为“测试驱动取证”(Test-Driven Forensics)的新方法,旨在应对数字取证领域中因操作系统、应用程序和分析工具快速演化导致的工具输出漂移和重复性下降问题。传统取证依赖经验验证的工具和流程,但环境变化会使工件行为和工具输出悄然变化,降低长期取证分析的可信度。作者将取证预期视为可执行规范:将预期的工件和工具输出编码为测试用例,可在不同版本间重复运行,以检测回归。此外,该方法引入了状态转换测试(State Transition Testing),不仅对最终磁盘镜像进行事后检查,还在每个用户操作后验证系统的预期状态,支持因果归因和瞬态行为测试。作者实现了开源框架ADARE,该框架在虚拟机中运行受控实验,通过计算机视觉引导的GUI自动化模拟真实用户活动,并提供配套Web平台用于共享实验、环境和结果,以促进独立复现和同行验证。通过五个案例研究(包括工件研究和工具验证),特别是针对Autopsy的25版本回归研究,发现其导出报告输出存在大量未记录的实质性变化,证明了可执行测试能够大规模地衡量和重现漂移。本文适合数字取证研究人员、工具开发者及安全分析师阅读。

💡 推荐理由: 数字取证工具的可信度依赖于结果可重复性,但隐式漂移常被忽视。测试驱动取证提供了一种系统化、可自动化的方式,将取证预期转化为可执行测试,显著提升长期取证分析的可靠性和透明性。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Akhitha Pakala, Mohammed Mahir Rahman, Shahzad Memon, Tauseef Ahmed

该研究针对基于GAN的图像篡改技术日益成熟带来的数字取证挑战,系统比较了四种预训练CNN架构(VGG16、ResNet50、EfficientNetB0和XceptionNet)在假图像检测任务中的性能。通过统一的预处理和训练流程,对真实与篡改图像数据集进行缩放、归一化和数据增强,以解决类别不平衡并提升泛化能力。模型评估指标包括准确率、精确率、召回率、F1分数和ROC-AUC。实验结果显示,VGG16以91%的准确率领先,XceptionNet、ResNet50和EfficientNetB0均达到90%。EfficientNetB0对假图像表现出较高敏感性,但对真实样本的可靠性降低,反映出不平衡驱动的偏差。研究指出了数据集不平衡、过拟合和可解释性有限等局限,这些因素影响了跨域鲁棒性。该工作提供了一个可复现的基线,并强调了需要平衡数据集、先进的数据增强和公平性感知训练,以构建可靠的假图像检测系统。

💡 推荐理由: 为数字取证领域提供了基于深度学习的假图像检测方法的横向对比基准,有助于安全从业者选择合适模型并理解其局限性。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)