中文

云盘的取证获取

密码学与安全 2016-03-22 v1

摘要

云计算尤其是云存储服务,对数字取证调查提出了新的挑战。目前,对此类服务的证据获取仍遵循在客户端设备上收集工件(artifacts)的传统方法。这种方法需要耗费人力的逆向工程工作,并最终导致本质上不完整的获取。具体而言,它错误地假设账户的所有存储内容都在客户端完整复制;此外,无法以获取文档修订历史的形式获取历史数据,也无法获取云原生工件,例如 Google Docs。在本文中,我们引入了基于 API 的云服务证据获取概念,通过利用服务官方支持的 API 来解决这些问题。为证明该方法的有效性,我们提出了一个概念验证获取工具 kumodd,它可以从四大主流云盘提供商获取证据:Google Drive、Microsoft OneDrive、Dropbox 和 Box。该实现提供了命令行和 Web 用户界面,并可轻易整合到既定的取证流程中。

关键词

引用

@article{arxiv.1603.06542,
  title  = {Forensic Acquisition of Cloud Drives},
  author = {Vassil Roussev and Andres Barreto and Irfan Ahmed},
  journal= {arXiv preprint arXiv:1603.06542},
  year   = {2016}
}

备注

20 pages