电子邮件取证分析

上传人:d**** 文档编号:171363758 上传时间:2022-11-26 格式:DOCX 页数:2 大小:9.62KB
收藏 版权申诉 举报 下载
电子邮件取证分析_第1页
第1页 / 共2页
电子邮件取证分析_第2页
第2页 / 共2页
资源描述:

《电子邮件取证分析》由会员分享,可在线阅读,更多相关《电子邮件取证分析(2页珍藏版)》请在装配图网上搜索。

1、电子邮件取证分析微软Exchange邮箱系统取证作者:许子桓,查阳,蔡梓祺 来源:中国新通信 2018年第7期一、电子邮件取证介绍电子邮件取证属于计算机取证的范畴,是分析出电子邮件真正的发送者、接收者、发送时 间和发送地点的过程。电子邮件的证据主要来自户邮箱、网络数据记录、服务器上的记录、用 户使用的硬盘等。Exchange Server是Microsoft公司推出的一套功能丰富的电子邮件服务组 件,可以与Out look个人电子邮件系统配合使用。鉴于其强大的邮件业务处理功能,目前国内 外大部分大型公司都以这款Exchange邮箱来作为公司内部的的办公邮件系统。以下的部分我 们将剖析Excha

2、nge的邮件取证分析功能。二、 电子邮件取证分析针对微软Exchange邮箱系统取证分析关于Exchange 2016的框架,可以从Microsoft官网的技术文档上获得Exchange 2016 的架构。在Microsoft本地环境中,数据库可用性组(DAG)是Exchange邮箱系统的核心功能 模块,其内部是一组邮箱服务器。它向前处理来自因特网的客户端访问并与边缘传输服务器进 行交互,向后负责一组数据库的管理,而且还要提供数据库、网络和服务器故障的数据库级自 动恢复功能。更详细地说,邮箱服务器提供能够接受所有协议(SMTP, HTTP等)的客户端访问 服务。这些前端服务负责将连接路由代理服

3、务器到邮箱服务器上相应的后端服务。对于用户来 说,客户端不必直接连接最深层的数据库,而是由邮箱服务器负责中间的一系列操作。当用户 通过Exchange的客户端发送邮件时,邮件至少需要遍历一台MIcrosoft的本地邮箱服务器, 这成为了邮件取证的有力支撑。Exchange提供了邮件追踪功能。Exchange的邮件服务器对处 理过的每一封邮件生成邮件追踪日志,包括经过邮箱服务器和边缘传输服务器的邮件的所有的 操作行为。日志文件包含有邮件的详细信息,其字段达30 条,除了常见的发送时间、接收时间、发 件人、收件人、邮件主题、使用协议之外,还包括IP地址,邮件标识符,邮件传输规则等信 息,这些信息为

4、一封单薄的邮件提供大量的证据信息。然而,由于数据库容量的限制,邮件追踪日志并不会记录邮件的内容。因此在取证工作中, 已删除邮件的恢复工作显得尤为重要。在Exchange的应用场景中,用户一般使用Outlook作 为个人电子邮件收发软件,与Exchange搭配使用。当用户删除电子邮件、联系人时,邮件系 统会将其自动移动到邮箱中的“已删除邮件”文件夹中。用户可以在这个文件夹中将被删除的 信息恢复。若用户在“已删除邮件”文件夹中将文件彻底删除,即一般意义上的从个人客户端 上删除邮件后,管理员仍然可以通过Exchange服务器端的shellExchange ManagementShell(EMS)来搜

5、索这些已经被删除的邮件。要想搜索这些邮件,管理员必须知道源邮箱,目 标邮箱,以及搜索条件,通过构造形如以下的语句:Search -Mailbox “Chirs” -SearchQuery “from:Michelle”-TargetMailbox “Discovery Search Mailbox”-TargetFolder “Chris Recovery”-LogLevel Full以尝试恢复邮件。若成功搜索需要恢复的邮件,管理员可以登录到目标邮箱以检查。这些 功能是电子邮件取证工作的一个典型应用,为电子邮件的取证分析工作提供大量帮助。三、电子邮件取证所面临的问题(1)电子邮件欺骗:这种方式

6、是指修改邮件的实际发送者,邮件发送者使用工具将他的 IP 地址换成其他的 IP 地址。(2)邮件中继:也就是使用其它的邮件服务器发送电子邮件。 正确配置的邮件服务器只处理系统内的用户发送的邮件,不会对系统外的 IP 地址发送的邮件 进行中继。一旦邮件服务器配置不当,就可能会被他人利用。(3)电子邮件账户的盗用:这很 容易理解,一旦黑客获取了某人的电子邮箱的用户名和密码后。就很难追踪到真正的发送者。 (4)免费的电子邮箱:很多人都使用免费的电子邮箱,这些邮箱申请者的信息往往是虚假的。 (5)目前越来越多的 web 邮件( 通过浏览器在线收发的邮件) 服务商, 对用户提供了加密的 登录方式, 这对于离线的取证工作, 无疑增加了很大的难度。取证人员在使用者的硬盘中往往 只能够看到用户所使用邮件服务商的网页框架, 而无法看到其邮件内容。这也是今后日趋成熟 的电子邮件取证技术所需要研究的内容之一。

展开阅读全文
温馨提示:
1: 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
2: 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
3.本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
5. 装配图网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
关于我们 - 网站声明 - 网站地图 - 资源地图 - 友情链接 - 网站客服 - 联系我们

copyright@ 2023-2025  zhuangpeitu.com 装配图网版权所有   联系电话:18123376007

备案号:ICP2024067431-1 川公网安备51140202000466号


本站为文档C2C交易模式,即用户上传的文档直接被用户下载,本站只是中间服务平台,本站所有文档下载所得的收益归上传人(含作者)所有。装配图网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对上载内容本身不做任何修改或编辑。若文档所含内容侵犯了您的版权或隐私,请立即通知装配图网,我们立即给予删除!