主页 详情

《应急响应 计算机犯罪调查》_(美)Kevin Mandia,(美)Chris Prosise著;常晓波译_11030060_7302057303

【书名】:《应急响应 计算机犯罪调查》
【作者】:(美)Kevin Mandia,(美)Chris Prosise著;常晓波译
【出版社】:北京:清华大学出版社
【时间】:2002
【页数】:474
【ISBN】:7302057303
【SS码】:11030060

最新查询

内容简介

第1部分 初步了解

第1章 内部情况与外部情况:一次案例研究

1.1 阻止攻击

1.2 内部的真实情况

1.3 结束语

第2章 应急响应介绍

2.1 应急响应的目标

2.2 应急响应方法论

2.3 事先准备

2.4 突发事件检测

2.5 初始响应

2.6.1 确定响应战略

致谢

2.6 响应战略规划

2.6.2 将响应战略的选择提交管理部门

2.7 司法鉴定副本

前言

2.8 调查

简介

2.9 安全措施实现

2.10 网络监视

2.10.1 确定监视的位置和方式

2.10.2 确定监视内容

2.11 恢复

2.11.2 选择恢复战略

2.11.1 考虑受危及的内容

2.12 报告

2.13 结束语

第3章 为应急响应做准备

3.1 确定重要的资产

3.2 准备独立主机

3.2.1 记录重要文件的加密校验和

3.2.2 增加或启用安全审核记录

3.2.3 建立主机的防御能力

3.2.4 备份关键数据

3.2.5 对用户进行主机安全方面的培训

3.3.1 安装防火墙和入侵侦测系统

3.3 网络的准备工作

3.3.2 在路由器上使用访问控制列表

3.3.3 创建有助于监视的网络拓扑结构

3.3.4 对网络流量进行加密

3.3.5 要求认证

3.4 确立适当的策略和程序

3.4.1 确定响应立场

3.4.2 理解策略帮助调查步骤的方式

3.4.3 制定可接受的使用策略(AUP)

3.4.4 设计AUP

3.4.5 制定应急响应程序

3.5 创建响应工具包

3.5.1 响应硬件

3.5.2 响应软件

3.5.3 网络监视平台

3.6 组建应急响应队伍

3.6.1 确定应急响应队伍的任务

3.6.2 应急响应队伍的组建

3.6.3 应急响应培训与专业机构

3.7 结束语

第2部分 全力出击

第4章 调查指导方针

4.1 进行初步评估

4.2 突发事件通知清单

4.2.1 检查网络拓扑结构

4.2.2 检验策略

4.3 调查突发事件

4.3.1 会见人员

4.3.2 采取实际行动

4.4 制定响应策略

4.4.1 确定适当的响应类型

4.4.2 确定攻击类型

4.4.3 对受害系统进行分类

4.4.4 考虑其他影响

4.4.5 获得管理部门的批准

4.5 结束语

第5章 计算机司法鉴定过程

5.1 学习管理证据

5.1.2 最佳证据标准

5.1.1 证据管理中的常见错误

5.1.3 保管链

5.2 执行初始响应

5.2.1 易失的数据

5.2.2 现场系统检查

5.3 执行司法鉴定复制

5.3.1 执行司法鉴定复制的方法

5.3.2 检查低层系统配置

5.3.3 执行司法鉴定复制的工具

5.4 使用Safeback

5.4.1 创建DOS启动盘

5.4.2 使用Safeback创建司法鉴定副本

5.5 使用UNIX实用程序执行司法鉴定复制

5.5.1 创建UNIX启动盘

5.5.2 使用dd创建司法鉴定映像

5.6 使用EnCase

5.6.1 使用EnCase创建证据文件

5.6.2 使用EnCase预览证据驱动器

5.7 执行司法鉴定分析

5.7.1 进行物理分析

5.7.2 逻辑分析

5.7.3 了解证据所在位置

5.8 结束语

第6章 学习网络协议并执行俘获和追踪

6.1 理解TCP/IP

6.1 封装

6.2.1 IP报头

6.2.2 ICP报头

6.2.3 UDP报头

6.3 使用嗅探器

6.4 执行俘获和追踪

6.5 结束语

第7章 网络监视的执行

7.1 为什么要执行网络监视

7.2 基于网络的证据

7.3 网络司法鉴定

7.4 设置您的系统

7.4.1 确定目的

7.4.3 选择适当的硬件

7.4.2 与法律顾问一起进行检查

7.4.4 选择适当的软件

7.4.5 监视器的位置和安全性

7.5 执行监视

7.5.1 监视Telnet

7.5.2 监视文件传输协议

7.5.3 监视Web通信

7.6 解释网络攻击

7.7 结束语

8.1 精英攻击者的目标

第8章 高级网络监视

8.1.1 通常免受监视的行为

8.1.2 难以检测的行为

8.1.3 难以回放的行为

8.1.4 难以跟踪到源IP地址的攻击

8.1.5 使得证据难以收集

8.1.6 花言巧语地否认

8.2 ICMP隐蔽通道

8.2.1 检查ping通信

8.2.2 识别Loki隐蔽通道

8.2.3 识别下一代ICMP隐蔽通道

8.3 无国界的TCP隐蔽通道

8.3.1 检查无国界TCP会话

8.3.2 识别无国界TCP隐蔽通道

8.4 HTTP隐蔽通道

8.5 检测非法服务器

8.6 结束语

第3部分 投入战斗:调查系统

第9章 对Windows NT/2000的初始响应

9.1.2 工具包内容

9.1 创建一个响应工具包

9.1.1 工具包标签

9.2 保存在初始响应期间获得的信息

9.3 在司法鉴定复制之前获得易失的数据

9.3.1 组织和记录调查结果

9.3.2 执行一个可信任的cmd.exe

9.3.3 确定谁登录了系统

9.3.4 决定打开的端口和监听应用程序

9.3.5 列出所有运行的进程

9.3.6 列出当前和最近的连接

9.3.8 为初始响应编制脚本

9.3.7 记录在初始响应期间使用的命令

9.4 执行一次深入的现场响应

9.4.1 在现场响应期间获得事件日志

9.4.2 在现场响应期间查看注册表

9.4.3 获得所有文件的修改、创建和访问时间

9.4.5 转储系统RAM

9.5 司法鉴定复制是必须的吗

9.4.4 获得系统密码

9.6 结束语

第10章 调查Windows NT/2000

10.1 证据驻留在Windows NT/2000系统的哪些地方

10.2 建立司法鉴定工作站

10.2.1 检查逻辑文件

10.2.2 处理密码

10.2.3 完成初始的低层分析

10.3 执行一次Windows NT/2000调查

10.3.1 检查所有相关的日志

10.3.2 执行关键字搜索

10.3.3 检查相关文件

10.3.4 鉴定未授权的用户账号或组

10.3.5 鉴定“流氓”进程

10.3.6 寻找异常或隐藏文件

10.3.7 检查未授权的访问点

10.3.8 检查Scheduler Service运行的任务

10.3.9 分析信任关系

10.3.10 检查安全标识符(SID)

10.4 文件审核与信息偷窃

10.5.2 在硬盘驱动器上执行字符串搜索

10.5 处理即将离职的雇员

10.5.1 检查搜索历史和使用过的文件

10.4 结束语

第11章 对UNIX系统的初始响应

11.1 创建响应工具包

11.2 存储初始响应中获得的信息

11.3 在司法鉴定复制之前获取易失的数据

11.3.1 执行可信shell

11.3.2 确定谁登录到系统

11.3.3 确定运行的进程

11.3.4 检测可加载的内核模块rootkits

11.3.5 确定开放端口和监听应用程序

11.3.6 检查/proc文件系统

11.3.7 清除您的行踪

11.4 执行深入的现场响应

11.4.1 获取所有文件的修改、创建和访问时间

11.4.3 获取重要的配置文件

11.4.2 在现场响应中获取系统日志

11.4.4 转储系统RAM

11.5 结束语

第12章 调查UNIX

12.1 准备查看还原的映像

12.1.1 启动原有操作系统

12.1.2 进行初步的低级分析

12.2 进行UNIX调查

12.2.1 检查相关日志

12.2.2 进行关键字搜索

12.2.3 检查相关文件

12.2.4 识别未经授权的用户帐号或组

12.2.5 识别“流氓”进程

12.2.6 检查未经授权的访问点

12.2.7 分析信任关系

12.3 结束语

第4部分 调查与平台无关的技术

第13章 调查路由器

13.1 在断电之前获得易失数据

13.1.1 建立一个路由器连接

13.1.2 记录系统时间

13.1.4 确定路由器的正常运行时间

13.1.3 确定已登录的人

13.1.5 确定监听套接字

13.1.6 存储路由器配置

13.1.7 检查路由表

13.1.8 检查接口配置

13.1.9 查看ARP缓存

13.2 找出证据

13.2.1 处理直接危害型突发事件

13.2.2 处理路由表操纵型突发事件

13.2.4 处理拒绝服务型攻击

13.2.3 处理偷取信息型突发事件

13.3 使用路由器作为响应工具

13.3.1 理解访问控制列表

13.3.2 用路由器进行监视

13.3.3 对DDoS攻击做出响应

13.4 结束语

第14章 调查Web攻击事件

14.1 在关闭系统之前

14.2.1 研究日志文件

14.2 找到证据

14.2.2 调查篡改Web站点网页事件

14.2.3 调查应用程序级攻击

14.2.4 确定攻击来源

14.3 结束语

第15章 调查应用程序服务器

15.1 调查域名服务器突发事件

15.1.1 处理直接攻击

15.1.2 调查缓存的破坏

15.2.1 处理直接危害型突发事件

15.2 调查FTP服务器突发事件

15.2.2 调查文件存储滥用

15.3 调查RPC服务突发事件

15.4 使用在线聊天程序记录调查突发事件

15.5 处理牵涉Microsoft Office的突发事件

15.5.1 在Office文档中发现线索

15.5.2 解密Office文档

15.6 确定应用程序攻击的来源

15.7 恢复受危及的应用程序服务器

15.8 结束语

16.1 文件是怎样编译的

16.1.1 静态链接的程序

16.1.2 动态链接的程序

16.1.3 使用debug选项编译的程序

16.1.4 被剥离的(stripped)程序

16.1.5 用UPX打包的程序

16.2 黑客工具的静态分析

第16章 调查黑客工具

16.2.1 确定文件类型

16.2.2 查看ASCII和UNICODE字符串

16.2.3 进行在线搜索

16.2.4 检查源代码

16.3 黑客工具的动态分析

16.3.1 创建沙箱(sandbox)环境

16.3.2 UNIX系统上的动态分析

16.3.3 Windows系统上的动态分析

16.4 结束语

A.1 调查IP地址

附录A 在计算机世界中确定身份

第5部分 附录

A.1.1 使用nslookup命令

A.1.2 使用traceroute或tracert命令

A.1.3 使用Whois数据库

A.1.4 调查动态IP地址

A.2 调查MAC地址

A.3 追踪电子邮件

A.3.1 追踪假冒邮件

A.3.2 追踪基于Web的电子邮件

A.4 调查电子邮件的地址、昵称、用户名以及主机名称

A.5.1 填写John Doe诉讼

A.5 通过合法渠道识破匿名者

A.5.2 将突发事件报告给执法机构

附录B 信息安全策略和可接受的使用策略

B.1 信息安全策略所涉及的领域

B.2 可接受的使用策略

B.3 可接受的使用策略的示例

附录C 计算机犯罪条例

C.1 联邦计算机入侵法

C.2.3 走私犯罪

C.2.5 商业机密犯罪

C.2.4 商标犯罪

C.2 联邦知识产权法

C.2.2 版权管理犯罪

C.2.1 侵犯版权

C.2.6 有关IP系统完整性的犯罪

C.2.7 有关滥用传播系统的犯罪

C.3 商业和贸易法

附录D 响应组织


书查询(www.shuchaxun.com)本网页唯一编码:
0d080e109687e465e3ef285c113aa0f9#e064aab8b82d9f5673b6a84e4171d415#116416327#《应急响应:计算机犯罪调查》_11030060.zip