作者投稿和查稿 主编审稿 专家审稿 编委审稿 远程编辑

计算机工程 ›› 2012, Vol. 38 ›› Issue (16): 40-43. doi: 10.3969/j.issn.1000-3428.2012.16.010

• 专栏 • 上一篇    下一篇

基于磁盘碎片熵值特征的文件雕刻算法研究

李炳龙 1,暴占彪 2,王 鲁 1,王清贤 1   

  1. (1. 解放军信息工程大学电子技术学院,郑州 450004;2. 河南财经政法大学现代教育技术中心,郑州 450002)
  • 收稿日期:2011-12-12 修回日期:2012-03-02 出版日期:2012-08-20 发布日期:2012-08-17
  • 作者简介:李炳龙(1974-),男,副教授、博士,主研方向:数字取证,信息系统容灾理论与技术;暴占彪,讲师;王 鲁,副教授;王清贤,教授、博士生导师
  • 基金资助:

    国家自然科学基金资助项目(60903220);郑州市科技攻关计划基金资助项目“基于内存及存储介质的网络取证调查系统”;解放军信息工程大学校博士启动基金资助项目(42413621V)

Research on File Carving Algorithm Based on Disk Fragment Entropy Value Feature

LI Bing-long 1, BAO Zhan-biao 2, WANG Lu 1, WANG Qing-xian 1   

  1. (1. Institute of Electronic Technology, PLA Information Engineering University, Zhengzhou 450004, China; 2. Modern Education Technology Center, Henan University of Economics and Law, Zhengzhou 450002, China)
  • Received:2011-12-12 Revised:2012-03-02 Online:2012-08-20 Published:2012-08-17

摘要:

为获取受损存储介质或者有意隐藏在存储介质中的数字证据,设计一种文档碎片熵值特征提取算法,以区分不同文件类型文档碎片的熵值范围。在该算法的基础上,结合文件在存储介质中的存储位置特性,设计碎片文件雕刻框架,提出基于碎片熵值特征的文件雕刻算法。实验结果表明,与现有雕刻算法相比,该算法能够更有效地雕刻存储介质中的碎片文件。

关键词: 数字取证调查, 数字证据, 文档碎片, 碎片熵值特征, 文件雕刻

Abstract:

File carving is the important techniques about digital crime forensic investigation. In order to acquire digital evidence from the destroyed disk media, a feature extracting algorithm about document fragment is proposed which can identify various document fragments about its entropy value. Based on this algorithm, fragment file carving algorithm is designed by combining the logic property of disk cluster. Results show that compared with other file carving algorithms, the algorithms can carve out more files.

Key words: digital forensic investigation, digital evidence, document fragment, fragment entropy value feature, file carving

中图分类号: