网络取证工具与网络取证过程的对比分析
密码学与安全
2021-08-13 v1
摘要
网络取证(NFs)是数字取证的一个分支,用于检测和捕获计算机网络环境中潜在的数字化犯罪。网络取证工具(NFTs)与网络取证过程(NFPs)能够检查网络、收集所有正常与异常流量/数据、协助网络事件分析、并有助于创建适当的事件检测与响应,还能创建可在法庭上使用的取证假设。此外,它还有助于检查内部事件与资产利用、攻击目标、执行威胁评估,并通过评估网络性能来实现。根据现有文献,存在相当数量的NFTs和NTPs用于识别、收集、重建和分析网络上发生的事件链。然而,它们在角色和功能上各不相同。因此,本文的主要目标是评估并审视网络取证工具(NFTs)与网络取证过程(NFPs)之间存在的区别。具体而言,本文重点比较四种著名的NFTs:Xplico、OmniPeek、NetDetector和NetIetercept。本文的输出表明,与其他NF工具相比,Xplico工具具有识别、收集、重建和分析网络上发生的事件链的能力。
引用
@article{arxiv.2108.05579,
title = {Comparative Analysis of Network Forensic Tools and Network Forensics Processes},
author = {Fahad M Ghabban and Ibrahim Alfadli and Omair Ameerbakhsh and Amer Nizar AbuAli and Arafat Al-Dhaqm and Mahmoud Ahmad Al-Khasawneh},
journal= {arXiv preprint arXiv:2108.05579},
year = {2021}
}
备注
6 pages, 7 figures, 76 references