在事件响应(Incident Response)过程中,**证据保留(Evidence Preservation)**的核心目标是:确保证据的完整性、真实性、可追溯性,使其在后续分析、内部调查甚至司法鉴定/诉讼中具备可信度。
下面按“原则 → 步骤 → 常见证据类型 → 注意事项”的结构说明。
最小干扰原则
链式保管(Chain of Custody)
不可变性
可追溯性
内存、网络连接、进程等关机即失:
lime、Windows 的 DumpIt)netstat -ano、防火墙会话who、query userps、tasklist✅ 操作前记录系统时间并截图
示例:
file: mem_dump.raw
sha256: 9f86d081884c7d659a2feaa0c55ad015a3bf4f1b2b0b822cd15d6c15b0f00a08
time: 2026-01-15 10:32
by: IR-Team-A
| 项目 | 内容 |
|---|---|
| 事件编号 | IR-2026-001 |
| 证据名称 | web-server-disk.img |
| 类型 | 磁盘镜像 |
| 获取时间 | 2026-01-15 11:00 |
| 获取人 | 张三 |
| 工具 | FTK Imager 4.5 |
| 哈希 | SHA256: xxxx |
| 存储位置 | 证据柜A-03 |
如果你需要,我也可以:
你更关注哪一类?
免责声明:本站发布的内容(图片、视频和文字)以原创、转载和分享为主,文章观点不代表本网站立场,如果涉及侵权请联系站长邮箱:is@yisu.com进行举报,并提供相关证据,一经查实,将立刻删除涉嫌侵权内容。