<?xml version="1.0" encoding="UTF-8"?><rss version="2.0" xmlns:content="http://purl.org/rss/1.0/modules/content/">
  <channel>
    <title>取证杂谈</title>
    <link>https://wechat2rss.xlab.app/feed/6ce082e908ac0894ff00b2d9d8e186181cd810bd.xml</link>
    <description>分享电子取证及司法鉴定相关知识&#xA;(wechat feed made by @ttttmr https://wechat2rss.xlab.app)</description>
    <managingEditor> (取证杂谈)</managingEditor>
    <image>
      <url>https://wx.qlogo.cn/mmhead/Q3auHgzwzM5n5cNJmibBN9xSsZfISNmU0jD021QDphpiaVjdAiazzibVZA/0</url>
      <title>取证杂谈</title>
      <link>https://wechat2rss.xlab.app/feed/6ce082e908ac0894ff00b2d9d8e186181cd810bd.xml</link>
    </image>
    <item>
      <title>X-Ways Forensics 21.0预览版发布</title>
      <link>https://mp.weixin.qq.com/s?__biz=MzI3Mjc0MjkwMQ==&amp;mid=2247484143&amp;idx=1&amp;sn=8c1d201e8e602959caee208c12df0bdc</link>
      <description>X-Ways Forensics 21.0预览版今天已发布，快来看看更新了哪些内容。</description>
      <content:encoded><![CDATA[<p>
<span>胡壮</span> <span>2023-09-05 20:43</span> <span style="display: inline-block;">福建</span>
</p>

<p>X-Ways Forensics 21.0预览版今天已发布，快来看看更新了哪些内容。</p>
<p></p>



<p>
<img src="https://wechat2rss.xlab.app/img-proxy/?k=6107c1c9&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fsz_mmbiz_jpg%2FXzPGfNichNcxylicq8cM5fA8iaabbNicN9LzCts8IKkdJo75vt9eBrBTXKDP8BiaLACQBu3N2brgK5eZPrDTicAZ0GSQ%2F0%3Fwx_fmt%3Djpeg"/>
</p>


<section style="text-indent: 2em;">X-Ways Forensics今天发布了21.0第一个<span style="text-indent: 2em;font-size: var(--articleFontsize);letter-spacing: 0.034em;">预览版，体积</span><span style="text-indent: 2em;font-size: var(--articleFontsize);letter-spacing: 0.034em;">20.7</span><span style="text-indent: 2em;font-size: var(--articleFontsize);letter-spacing: 0.034em;">MB</span><span style="text-indent: 2em;font-size: var(--articleFontsize);letter-spacing: 0.034em;">，比2</span><span style="text-indent: 2em;font-size: var(--articleFontsize);letter-spacing: 0.034em;">0.9</span><span style="text-indent: 2em;font-size: var(--articleFontsize);letter-spacing: 0.034em;"> SR3大了0</span><span style="text-indent: 2em;font-size: var(--articleFontsize);letter-spacing: 0.034em;">.2MB。</span><span style="text-indent: 2em;font-size: var(--articleFontsize);letter-spacing: 0.034em;">根据官方的</span><span style="text-indent: 2em;font-size: var(--articleFontsize);letter-spacing: 0.034em;">更新日志，主要增加了一些新的</span><span style="text-indent: 2em;font-size: var(--articleFontsize);letter-spacing: 0.034em;">功能</span><span style="text-indent: 2em;font-size: var(--articleFontsize);letter-spacing: 0.034em;">。</span></section><p style="text-indent: 2em;margin-bottom: 0px;">新功能1，Ctrl+H快捷键控制筛选条件。在之前的版本中，如果想在目录浏览器中对各列进行筛选，几乎必须要用到鼠标，现在按Ctrl+H快捷键，就可以打开一个新的窗口，在这里可以设置排序和过滤条件，配合Tab键，过滤及排序操作可以完全摆脱鼠标了。如下图所示。</p><section style="text-align: center;margin-top: 0px;text-indent: 0em;"><img class="rich_pages wxw-img" data-galleryid="" data-ratio="1.8328840970350404" data-s="300,640" style="" data-type="png" data-w="371" src="https://wechat2rss.xlab.app/img-proxy/?k=191f485d&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fsz_mmbiz_png%2FXzPGfNichNcxylicq8cM5fA8iaabbNicN9Lz9cSIPcQ5S4IZMylTlSeZu7IVFQciaLQed7WJLU2QI6w2ZEp3XHseNpQ%2F640%3Fwx_fmt%3Dpng"/></section><section style="text-align: justify;margin-top: 0px;text-indent: 2em;margin-bottom: 0px;">新功能2，一键获取文件权限。这个功能是针对本地文件的，入口在菜单栏“工具→文件工具→获得完全访问权限”。这一功能可以让用户获得某目录及其所有子数据的访问权限。暂时没想到这一功能的使用场景，不过根据X-Ways Forensics的风格，这一功能应该在某些场景下能极大地提升工作效率。</section><p style="text-align: center;"><img class="rich_pages wxw-img" data-galleryid="" data-ratio="0.5275895450145208" data-s="300,640" style="" data-type="png" data-w="1033" src="https://wechat2rss.xlab.app/img-proxy/?k=2fa4e76d&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fsz_mmbiz_png%2FXzPGfNichNcxylicq8cM5fA8iaabbNicN9LzhEmiaFp1TxCias1ibWkr77E2NRtSAfcPY7C3AG6y7pLGdIYrZAX3FyZyw%2F640%3Fwx_fmt%3Dpng"/></p><section style="text-align: justify;margin-top: 0px;text-indent: 2em;margin-bottom: 0px;">最后一个新功能，预览大文件时可以中途停止。X-Ways Forensics使用者一定遇到过不小心预览了超大文件时程序直接卡死的情况，之前遇到这种情况，只能慢慢等，直到X-Ways Forensics缓过来，但这往往需要很长时间。现在，预览大文件时，鼠标划过预览区域右下角，可以中途停止，如下图所示（注意右下角的“试图放弃...”）。实测发现并不是每一次都顺利停止预览，但确实有一定概率成功，期待后续版本能继续优化。</section><p style="text-align: center;"><img class="rich_pages wxw-img" data-galleryid="" data-ratio="0.526621490803485" data-s="300,640" style="" data-type="png" data-w="1033" src="https://wechat2rss.xlab.app/img-proxy/?k=16e412e2&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fsz_mmbiz_png%2FXzPGfNichNcxylicq8cM5fA8iaabbNicN9LzbTTIT4DAibdWHoAWeaddotA5qKcgCvEQFVEqQzbtCicohVJy68MEIeNw%2F640%3Fwx_fmt%3Dpng"/></p><p style="text-align: justify;margin-top: 0px;text-indent: 2em;">按照以前的情况，21.0正式版预计两个月后发布。<br/></p><p style="display: none;"><mp-style-type data-value="3"></mp-style-type></p>



<p><a href="http://www.hustrong.com">阅读原文</a></p>
<p><a href="https://wechat2rss.xlab.app/link-proxy/?k=36ab526a&amp;r=1&amp;u=https%3A%2F%2Fmp.weixin.qq.com%2Fs%3F__biz%3DMzI3Mjc0MjkwMQ%3D%3D%26mid%3D2247484143%26idx%3D1%26sn%3D8c1d201e8e602959caee208c12df0bdc%26subscene%3D0">跳转微信打开</a></p>
]]></content:encoded>
      <pubDate>Tue, 05 Sep 2023 20:43:00 +0800</pubDate>
    </item>
    <item>
      <title>在前几天发布的20.9 Beta版中，X-Ways添加了一项个人认为比较重要的功能——E01镜像的现代压缩功能。启用此选项后，X-Ways制作的镜像将使用新的压缩算法对原始数据进行压缩，镜像速度更快，得到的镜像文件更小，后续的数据随机读取速度更快。经过测试，启用此选项得到的E01镜像体积确实要小于之前的版本X-Ways制作的镜像。新的镜像格式只有20.9及后续版本的X-Ways才能识别，且EnCase、FTK等其他软件暂时也无法识别。如果制作镜像后续不需要与他人进行交换，X-Ways Forensics新E01格式将是一个不错的选择。</title>
      <link>https://mp.weixin.qq.com/s?__biz=MzI3Mjc0MjkwMQ==&amp;mid=2247484127&amp;idx=1&amp;sn=915f66a836240be4bdfb1bbebf63c01c</link>
      <description></description>
      <content:encoded><![CDATA[<p>
<span></span> <span>2023-06-16 16:56</span> <span style="display: inline-block;">福建</span>
</p>

<p></p>
<p>在前几天发布的20.9 Beta版中，X-Ways添加了一项个人认为比较重要的功能——E01镜像的现代压缩功能。启用此选项后，X-Ways制作的镜像将使用新的压缩算法对原始数据进行压缩，镜像速度更快，得到的镜像文件更小，后续的数据随机读取速度更快。经过测试，启用此选项得到的E01镜像体积确实要小于之前的版本X-Ways制作的镜像。新的镜像格式只有20.9及后续版本的X-Ways才能识别，且EnCase、FTK等其他软件暂时也无法识别。如果制作镜像后续不需要与他人进行交换，X-Ways Forensics新E01格式将是一个不错的选择。</p>




<div id="js_top_profile" class="profile_area_hide"><div id="follow_placeholder" aria-hidden="true" class="wx_follow_context wx_follow_primary wx_follow_smart wx_follow_top "><div class="wx_follow_media weui-flex weui-flex_align-center "><div class="wx_follow_hd "><img src="http://mmbiz.qpic.cn/mmbiz_png/XzPGfNichNcyKjhvQ0LQA3bBPX5CBnjXLB73wNMKDCKfiat2jjr0rsZiajYFeWMhprDp57JZ6Ib1AicsBMoLvIrlvg/300?wx_fmt=png" class="wx_follow_avatar "/></div> <div class="wx_follow_bd weui-flex__item "><div class="wx_follow_info "><div class="wx_follow_nickname ">取证杂谈</div></div></div></div></div></div> <div class="share_notice js_share_notice_dom  "><!----> </div>   <!----> <!----> <!----> <div class="wx_album_area js_album_wrap " style=""></div> <!----> <div role="option" class="rich_media_meta_list "><div class="rich_media_meta_area_primary "><!----> <span id="content_read_num" class="rich_media_meta rich_media_meta_text rich_media_meta_empty_hide "></span> </div> <div class="rich_media_meta_area_extra "><span id="publish_time" class="rich_media_meta rich_media_meta_text "></span>  <span id="js_ip_wording_wrp" class="rich_media_meta rich_media_meta_text " style="display:none;"><span id="js_ip_wording"></span></span></div></div>




<p><a href="https://wechat2rss.xlab.app/link-proxy/?k=9d5ba811&amp;r=1&amp;u=https%3A%2F%2Fmp.weixin.qq.com%2Fs%3F__biz%3DMzI3Mjc0MjkwMQ%3D%3D%26mid%3D2247484127%26idx%3D1%26sn%3D915f66a836240be4bdfb1bbebf63c01c%26subscene%3D0">跳转微信打开</a></p>
]]></content:encoded>
      <pubDate>Fri, 16 Jun 2023 16:56:00 +0800</pubDate>
    </item>
    <item>
      <title>电子数据取证时间问题之filetime时间戳手工解析</title>
      <link>https://mp.weixin.qq.com/s?__biz=MzI3Mjc0MjkwMQ==&amp;mid=2247484125&amp;idx=1&amp;sn=831c89a179787612211bf94bf3060706</link>
      <description>filetime时间戳是Windows中使用最广泛的时间格式，回收站中记录的文件删除时间，快捷方式文件中记录的文档打开时间，都是这种格式。</description>
      <content:encoded><![CDATA[<p>
原创 <span>胡壮</span> <span>2023-04-30 08:43</span> <span style="display: inline-block;">福建</span>
</p>

<p>filetime时间戳是Windows中使用最广泛的时间格式，回收站中记录的文件删除时间，快捷方式文件中记录的文档打开时间，都是这种格式。</p>
<p></p>



<p>
<img src="https://wechat2rss.xlab.app/img-proxy/?k=4daabe0e&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FXzPGfNichNcwJjXoGoUD9fiaXNjxOSPNXmlllsUJMKFiciaezBtFdjLe0T71VFLs2wEH7Cu04xucArvgMrX6MgkYrg%2F0%3Fwx_fmt%3Djpeg"/>
</p>


<section style="text-indent: 2em;">这学期初，给学生们出了一道课后练习题，让同学们巩固课堂上学习的进制转换、字节序、数字时间、WinHex &amp; X-Ways Forensics相关的知识。</section><section style="text-indent: 2em;">题目如下：</section><section style="text-indent: 2em;">以管理员权限打开WinHex，加载C盘，找到$MFT文件，该文件的0x50至0x6F之间有4个filetime时间戳，他们是小端字节序存储的。请尝试解析第一个时间戳到类似“2023-03-14 09:00:00”的格式，请写出详细的操作步骤并附上各环节必要的截图。<br/></section><section style="text-indent: 2em;">以下是参考答案：<br/></section><p style="text-indent: 2em;margin-bottom: 0px;"><strong>步骤1：</strong>右击“WinHex”图标，选择“以管理员身份运行”。如下图所示。</p><p style="text-align: center;line-height: normal;"><img class="rich_pages wxw-img" data-galleryid="" data-ratio="0.2967581047381546" data-s="300,640" style="" data-type="png" data-w="802" src="https://wechat2rss.xlab.app/img-proxy/?k=1d6b1c0d&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FXzPGfNichNcwJjXoGoUD9fiaXNjxOSPNXmAaHic3jlic0kia2ZVjAIabJT9nkZhOR3P1RKuqTmhXKIDJNraLibjx9rqQ%2F640%3Fwx_fmt%3Dpng"/></p><p style="text-align: justify;text-indent: 2em;margin-bottom: 0px;"><strong>步骤2：</strong>点击WinHex菜单栏“工具”→“打开磁盘”，然后选择逻辑驱动器中的C盘[ 如果多个同学使用同一台电脑做实验，第一个同学选择C盘，第二个同学则可选择D盘，以此类推。]，并点击“确认”按钮。如下图所示。</p><section style="line-height: normal;margin-top: 0px;margin-bottom: 0px;"><img class="rich_pages wxw-img" data-ratio="0.37375" data-s="300,640" style="" data-type="png" data-w="800" src="https://wechat2rss.xlab.app/img-proxy/?k=def50461&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FXzPGfNichNcwJjXoGoUD9fiaXNjxOSPNXm75eDxZ5alkTnboSIfLfupJicb9v4RRVREyibPuGjh3Uwzva5Et0uVJzg%2F640%3Fwx_fmt%3Dpng"/></section><p style="line-height: normal;text-align: center;margin-top: 0px;"><img class="rich_pages wxw-img" data-ratio="1.197674418604651" data-s="300,640" style="" data-type="png" data-w="430" src="https://wechat2rss.xlab.app/img-proxy/?k=e9c5e8ee&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FXzPGfNichNcwJjXoGoUD9fiaXNjxOSPNXmxK4kJHCHFVLRX2y3MaT8voic26c72T1fVRxicPjnAqOE86qNNibboTRRQ%2F640%3Fwx_fmt%3Dpng"/></p><p style="text-indent: 2em;margin-bottom: 0px;"><strong>步骤3：</strong>找到文件中0x50-0x57范围的数据，对于当前WinHex界面，此数据位于第五行前八个字节，即“<span style="background-color: rgb(214, 214, 214);">A7 1E C7 89 E4 B8 D6 01</span>”。如下图所示。</p><p style="text-align: center;"><img class="rich_pages wxw-img" data-galleryid="" data-ratio="0.5575" data-s="300,640" style="" data-type="png" data-w="800" src="https://wechat2rss.xlab.app/img-proxy/?k=698d3c8b&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FXzPGfNichNcwJjXoGoUD9fiaXNjxOSPNXmRgL9oSWtRu27LfCia365nFHsbC2VAaMgVldTwnE9wudRzTBP4dnVVAg%2F640%3Fwx_fmt%3Dpng"/></p><section style="text-indent: 2em;"><strong>步骤4：</strong>将数据转换为十六进制数字。由于此处的filetime时间戳是小端字节序（Little-endian）存储，“<span style="background-color: rgb(214, 214, 214);">A7 1E C7 89 E4 B8 D6 01</span>”表示的实际数字为“01D6B8E489C7AEA7”。</section><p style="text-indent: 2em;margin-bottom: 0px;"><strong>步骤5：</strong>将十六进制数字转换为十进制数字。打开Windows内置的计算器工具，点击菜单栏“查看”，选择“程序员”。在十六进制模式下输入“1D6B8E489C7AEA7””，然后点击“十进制”转换为十进制数字，即为“132496530757627559”。如图 5所示。</p><p style="text-align: center;"><img class="rich_pages wxw-img" data-galleryid="" data-ratio="0.47058823529411764" data-s="300,640" style="" data-type="png" data-w="833" src="https://wechat2rss.xlab.app/img-proxy/?k=612a4a42&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FXzPGfNichNcwJjXoGoUD9fiaXNjxOSPNXmI6yP2icMNzv4WGBRBoP3ZmvycTZ0lAkhVu6yxqYAL2hJ86KvgiapMOwg%2F640%3Fwx_fmt%3Dpng"/></p><section style="text-indent: 2em;">根据filetime时间戳的定义，“时间起点”为1601-01-01 00:00:00，记录的时间精度为100纳秒（即10-7秒），所以数字“132496530757627559”意味着时间戳“<span style="background-color: rgb(214, 214, 214);">A7 1E C7 89 E4 B8 D6 01</span>”所表示的是从1601-01-01 00:00:00经过132496530757627559个100纳秒后的时间，即从1601-01-01 00:00:00经过13249653075秒的时间。</section><section style="text-indent: 2em;"><strong>步骤6：</strong>日期时间计算。一天等于86400秒（60×60×24=86400）。13249653075/86400 = 153352.466145833；13249653075%86400 = 40275。所以步骤5中计算的时间为1601年1月1日后又经过了153352天加40275秒。</section><p style="text-indent: 2em;margin-bottom: 0px;"><strong>步骤7：</strong>日期计算。打开Windows内置的计算器工具，点击菜单栏“查看”，勾选“日期计算”。计算得知1601年1月日至2020年11月12日经过了153352天。如图 6所示。</p><p style="text-align: center;"><img class="rich_pages wxw-img" data-galleryid="" data-ratio="0.5374149659863946" data-s="300,640" style="" data-type="png" data-w="588" src="https://wechat2rss.xlab.app/img-proxy/?k=222b252e&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FXzPGfNichNcwJjXoGoUD9fiaXNjxOSPNXmQAERKXVibcfn7vDtDbIGoU49KlMlWsQy6tIkHpVFnaCsErvbpWUEzbA%2F640%3Fwx_fmt%3Dpng"/></p><section style="text-indent: 2em;">所以，“<span style="background-color: rgb(214, 214, 214);">A7 1E C7 89 E4 B8 D6 01</span>”代表的是2020年11月12日经过40275秒后的时间。</section><section style="text-indent: 2em;"><strong>步骤8：</strong>时间计算。一小时等于3600秒。40275/3600 = 11.1875；40275%3600 = 675。进一步换算可知675秒等于11分15秒。</section><p style="text-indent: 2em;margin-bottom: 0px;">综上，filetime时间戳“<span style="background-color: rgb(214, 214, 214);">A7 1E C7 89 E4 B8 D6 01</span>”表示的时间是UTC时间2020-11-12 11:11:15，换算成北京时间则是2020-11-12 19:11:15。</p><p style="text-align: center;"><img class="rich_pages wxw-img" data-cropselx1="0" data-cropselx2="578" data-cropsely1="0" data-cropsely2="123" data-galleryid="" data-ratio="0.16833333333333333" data-s="300,640" style="width: 578px;height: 97px;" data-type="jpeg" data-w="600" src="https://wechat2rss.xlab.app/img-proxy/?k=ea531e3d&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FXzPGfNichNcwD1bQjMJkuSuSrlacgq1d1nMjvXSM184BXibQ0icSeibXzXuGibllFeZgqXibjEYUic9XbTHk3ogiaLv7pw%2F640%3Fwx_fmt%3Djpeg"/></p><section style="text-indent: 2em;"><span style="text-indent: 2em;letter-spacing: 0.034em;">实际</span><span style="text-indent: 2em;letter-spacing: 0.034em;">上</span><span style="text-indent: 2em;letter-spacing: 0.034em;">，题目中的</span><span style="text-indent: 2em;letter-spacing: 0.034em;">$MFT文件</span><span style="text-indent: 2em;letter-spacing: 0.034em;">0x50至0x6F之间有4个filetime时间戳的第一个，正好是</span><span style="text-indent: 2em;letter-spacing: 0.034em;">$MFT的创建时间，也是该</span><span style="text-indent: 2em;letter-spacing: 0.034em;">分区的</span><span style="text-indent: 2em;letter-spacing: 0.034em;">格式化时间</span><span style="text-indent: 2em;letter-spacing: 0.034em;">。</span></section><section style="text-indent: 2em;">Filetime时间戳在Windows中被广泛使用，NTFS文件系统中文件的时间全部是以这种格式保存。回收站痕迹、快捷方式文件、跳转列表中的时间也以filetime时间戳保存。<br/></section><p style="display: none;"><mp-style-type data-value="3"></mp-style-type></p>



<p><a href="https://www.hustrong.com">阅读原文</a></p>
<p><a href="https://wechat2rss.xlab.app/link-proxy/?k=f2b2088b&amp;r=1&amp;u=https%3A%2F%2Fmp.weixin.qq.com%2Fs%3F__biz%3DMzI3Mjc0MjkwMQ%3D%3D%26mid%3D2247484125%26idx%3D1%26sn%3D831c89a179787612211bf94bf3060706%26subscene%3D0">跳转微信打开</a></p>
]]></content:encoded>
      <pubDate>Sun, 30 Apr 2023 08:43:00 +0800</pubDate>
    </item>
    <item>
      <title>电子数据取证时间问题之时间是怎么存储的？</title>
      <link>https://mp.weixin.qq.com/s?__biz=MzI3Mjc0MjkwMQ==&amp;mid=2247484114&amp;idx=1&amp;sn=5bd1a67159344b8a04d2cb7c82233288</link>
      <description>取证要解决的无非是弄清楚什么人在什么时间在什么地方做了什么事，也就是4W（Who，When，Where，What）问题。</description>
      <content:encoded><![CDATA[<p>
原创 <span>胡壮</span> <span>2023-04-16 21:10</span> <span style="display: inline-block;">福建</span>
</p>

<p>取证要解决的无非是弄清楚什么人在什么时间在什么地方做了什么事，也就是4W（Who，When，Where，What）问题。</p>
<p></p>



<p>
<img src="https://wechat2rss.xlab.app/img-proxy/?k=300ccba8&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FXzPGfNichNcws9yzzsTGc3dnzpj1APtAfbJF6uTWibsiaTkOew7xTctyymdz2tpY6EmkCSJUAL7iadllJGibV3KmMTg%2F0%3Fwx_fmt%3Djpeg"/>
</p>


<section style="text-indent: 2em;">大多数时候，取证要解决的无非是弄清楚什么人在什么时间在什么地方做了什么事，也就是4W<span style="text-indent: 34px;">（Who，When，Where，What）</span>问题。所以时间在取证领域是非常重要的问题。<o:p></o:p></section><section style="text-indent: 2em;">计算机中是怎么存储时间的呢？首先我们来看看Windows的安装时间。<o:p></o:p></section><section style="text-indent: 2em;">以Windows 11为例，要查看Windows系统安装时间，我们可以打开设置，在“系统”→“系统信息”中可以看到，当前这台电脑的系统安装时间是2023年3月31日。如下图所示。</section><p style="text-align: center;"><img class="rich_pages wxw-img" data-galleryid="" data-ratio="0.5625" data-s="300,640" style="" data-type="png" data-w="960" src="https://wechat2rss.xlab.app/img-proxy/?k=427f8478&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FXzPGfNichNcws9yzzsTGc3dnzpj1APtAftibat0TLNVWOloHz0DRhIaicHGLByIXTqwbuaBic3YSGPUmw7tPYFmcxQ%2F640%3Fwx_fmt%3Dpng"/></p><section style="text-indent: 2em;">通过上述方法，我们可以得知这台电脑上当前操作系统的安装日期，那么能不能得知具体的安装时间呢？</section><section style="text-indent: 2em;">按Win+R快捷键打开“运行”窗口，输入并执行“cmd”打开命令提示符，或输入并执行“PowerShell”打开PowerShell。我们也可以按Win键或点击开始菜单图标，然后直接输入“cmd”或“PowerShell”按屏幕提示打开命令提示符或PowerShell。<o:p></o:p></section><section style="text-indent: 2em;">在命令提示符或PowerShell中，我们执行“systeminfo”，即可查看系统的各种信息，其中就包含操作系统的安装时间。如下图所示，此电脑的系统安装时间是2023-03-31 11:14:26。</section><p style="text-align: center;"><img class="rich_pages wxw-img" data-galleryid="" data-ratio="0.4166666666666667" data-s="300,640" style="" data-type="png" data-w="960" src="https://wechat2rss.xlab.app/img-proxy/?k=bcabfa7d&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FXzPGfNichNcws9yzzsTGc3dnzpj1APtAfoZtXiacl9x6peSyJQ8wN6jNGDia2GhLmTX72bAKEibAaHgJWYfcdX2ndQ%2F640%3Fwx_fmt%3Dpng"/></p><section style="text-indent: 2em;">那么，systeminfo命令又是怎么知道系统安装时间的呢？其实系统安装时间保存在注册表中。</section><section style="text-indent: 2em;">我们按Win+R快捷键打开“运行”窗口，输入并执行“regedit”打开注册表编辑器，然后在左边的目录树展开到“计算机\HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\ CurrentVersion”，可以看到右边有个名称为“InstallDate”的记录，对应的值为0x64265012(1680232466)，即用十六进制表示为64265012，对应的十进制值为1680232466。如下图所示。</section><p style="text-align: center;"><img class="rich_pages wxw-img" data-galleryid="" data-ratio="0.4572025052192067" data-s="300,640" style="" data-type="png" data-w="958" src="https://wechat2rss.xlab.app/img-proxy/?k=ce918276&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FXzPGfNichNcws9yzzsTGc3dnzpj1APtAfqzAIovfG5cDebUgNMfCPvbzIpNET9icrVFPn07t7rpB7ZHHJdywEeicw%2F640%3Fwx_fmt%3Dpng"/></p><section style="text-indent: 2em;">我们可以用PowerShell的相关命令来解析上图的时间。</section><section style="text-indent: 2em;">按Win+R快捷键打开“运行”窗口，输入并执行“PowerShell”打开PowerShell。在PowerShell中执行“(Get-Date -Date &#34;1970-01-01 00:00:00Z&#34;).toUniversalTime().addSeconds(1680232466)”，即可得到可读格式。如下图所示。</section><p style="text-align: center;"><img class="rich_pages wxw-img" data-galleryid="" data-ratio="0.23854166666666668" data-s="300,640" style="" data-type="png" data-w="960" src="https://wechat2rss.xlab.app/img-proxy/?k=0e29ae8c&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FXzPGfNichNcws9yzzsTGc3dnzpj1APtAfgkic7b3rZWt663XPERtA6GksklIRL0pMcia78C5YeV9FhyQ0Rvicru5pA%2F640%3Fwx_fmt%3Dpng"/></p><section style="text-indent: 2em;">上述PowerShell命令，用途是显示在UTC时间1970年1月1日00:00的基础上加上1680232466秒的时间，各函数的具体功能可以很方便地在搜索引擎中检索到。考虑计算机当前的时区是北京时间（UTC +8），上述PowerShell命令解析的时间正好与systeminfo命令得到的系统安装时间一致。</section><section style="text-indent: 2em;">通过上述命令可以得知，注册表中保存的Windows系统安装时间实际记录的是自1970年1月1日00:00以来经过的秒数。其实，这一时间格式就是在计算机中广泛使用的Unix时间戳。</section><section style="text-indent: 2em;">在计算机中，绝大多数时间格式都是类似的原理：①选定一个时间起点；②确定一个时间间隔单位；③记录从时间起点以来经过的时间间隔数量。</section><section style="text-indent: 2em;">我们再看看WPS表格（Excel相同）中的时间，它们同样符合上述规律。</section><section style="text-indent: 2em;">我们在A1单元格中输入当前的时间，例如“2023-04-16 18:35”，输入完按回车键后，我们可以注意到A1单元格中的内容自动变成了“2022/4/16 18:35”，重新点击A1单元格，则可以在编辑栏中看到“2022/4/16 18:35:00”。显然，WPS已经将我们输入的“2023-04-16 18:35”识别为了时间类型的数据并以默认的格式显示。如下图所示。</section><p style="text-align: center;"><img class="rich_pages wxw-img" data-ratio="0.3934782608695652" data-s="300,640" style="" data-type="png" data-w="460" src="https://wechat2rss.xlab.app/img-proxy/?k=f1472dbc&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FXzPGfNichNcws9yzzsTGc3dnzpj1APtAfqJOHxV3oDvh9ekNWf8KHpgWfJY7qDibOkgtAmI65wfxYTG1sGKmH0Cw%2F640%3Fwx_fmt%3Dpng"/></p><section style="text-indent: 2em;">接下来，右击单元格A1选择“设置单元格格式”，或选择A1单元格后直接按Ctrl+1快捷键设置单元格格式。我们可以注意到当前数字格式为“自定义（yyyy/m/d h:mm）”。我们将其更改为“常规”，可以发现A1单元格中的数据已经变成了“45032.7743055556”。如下图所示。</section><p><img class="rich_pages wxw-img" data-ratio="0.5826180257510729" data-s="300,640" style="" data-type="png" data-w="932" src="https://wechat2rss.xlab.app/img-proxy/?k=cfe11963&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FXzPGfNichNcws9yzzsTGc3dnzpj1APtAfc89ZeKgJODWQXzXqXwxxVNN4QUVgBLiawhsiaH4UECf2OTQMiaKbTovVA%2F640%3Fwx_fmt%3Dpng"/></p><p style="text-align: center;"><img class="rich_pages wxw-img" data-ratio="0.5315904139433552" data-s="300,640" style="" data-type="png" data-w="459" src="https://wechat2rss.xlab.app/img-proxy/?k=f482f163&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FXzPGfNichNcws9yzzsTGc3dnzpj1APtAfbmTa9jmd1utPcXdL72Uom4UdcoLWcJMd4sTlafsHF0jQphvTKc8J3w%2F640%3Fwx_fmt%3Dpng"/></p><section style="text-indent: 2em;">我们将当前文档保存为“工作簿1.xlsx”，然后用7-Zip等软件打开（也可以将扩展名改为“zip”然后双击打开）。找到“xl”目录下的“worksheets”，此目录中保存着各工作表中的文字内容。如下图所示。</section><p style="text-align: center;"><img class="rich_pages wxw-img" data-ratio="0.295" data-s="300,640" style="" data-type="png" data-w="800" src="https://wechat2rss.xlab.app/img-proxy/?k=f0cff737&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FXzPGfNichNcws9yzzsTGc3dnzpj1APtAfJoVJwNsviaC4rnDRLo7IkUudHwdw5yK67pTVT0t0MF8h2Biatqa27U9Q%2F640%3Fwx_fmt%3Dpng"/></p><section style="text-indent: 2em;">找到“worksheets”目录下的“sheet1.xml”，打开后即可找到刚刚A1单元格的数据“45032.7743055556”。如下图所示。而刚刚A1单元格默认显示的是2023年4月16日18时35分这一日期。这说明，在xlsx文件内部，日期是用数字来记录的。</section><p style="text-align: center;"><img class="rich_pages wxw-img" data-galleryid="" data-ratio="0.522207267833109" data-s="300,640" style="" data-type="png" data-w="743" src="https://wechat2rss.xlab.app/img-proxy/?k=f962cbcb&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FXzPGfNichNcws9yzzsTGc3dnzpj1APtAfnnKxTiaobY7Y8D7FMLQD3wmA93SibPiboWk7vtxwyBtibjw7Q52ChBgiagQ%2F640%3Fwx_fmt%3Dpng"/></p><section style="text-indent: 2em;">我们继续测试。</section><section style="text-indent: 2em;">打开“工作簿1.xlsx”，在A2单元格输入“45031.7743055556”，正好与A1单元格的数字小1。接下来选择A列（A:A），右击，选择“设置单元格格式”。将数字格式设置为“自定义”，并手工输入“yyyy-MM-dd hh:mm:ss”。如下图所示。</section><p style="text-align: center;"><img class="rich_pages wxw-img" data-galleryid="" data-ratio="1.1607929515418502" data-s="300,640" style="" data-type="png" data-w="454" src="https://wechat2rss.xlab.app/img-proxy/?k=781726dd&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FXzPGfNichNcws9yzzsTGc3dnzpj1APtAfLNc6yvWCbxYNcQfR8WiaV0XOmlVDebhIPtCXmmCUzxw8SVoysnoeygQ%2F640%3Fwx_fmt%3Dpng"/></p><section style="text-indent: 2em;">设置显示格式后，我们可以发现，A2单元格的时间为“2023-04-15 18:35:00”，正好比A1单元格早一天。如下图所示。</section><p style="text-align: center;"><img class="rich_pages wxw-img" data-galleryid="" data-ratio="0.54875" data-s="300,640" style="" data-type="png" data-w="800" src="https://wechat2rss.xlab.app/img-proxy/?k=9f1eab29&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FXzPGfNichNcws9yzzsTGc3dnzpj1APtAfTqNic5BQpbRbiczpgVepoTDmnru0cME7HKeK3Dl2TpDENzbKojZhkWTg%2F640%3Fwx_fmt%3Dpng"/></p><section style="text-indent: 2em;">上述实验说明xlsx文件中的时间，基本间隔单位为1天。那么，Xlsx文件中的“时间起点”又是什么时候呢？</section><section style="text-indent: 2em;">我们在A3输入“0”、A4单元格输入“1”，可以发现A3单元格显示的是“1900-01-00 00:00:00”，A4单元格则是“1900-01-01 00:00:00”，如下图所示。</section><p style="text-align: center;"><img class="rich_pages wxw-img" data-galleryid="" data-ratio="0.54875" data-s="300,640" style="" data-type="png" data-w="800" src="https://wechat2rss.xlab.app/img-proxy/?k=15603aaa&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FXzPGfNichNcws9yzzsTGc3dnzpj1APtAfwUGBXC0DP3dAYh6ZZwhz1Jw6WJzIcK7Yiamn6jUTAtIeYk8AEYsFEBA%2F640%3Fwx_fmt%3Dpng"/></p><section style="text-indent: 2em;">所以，xlsx文件中时间的“起点”是1899年12月31日00:00:00。</section><p style="display: none;"><mp-style-type data-value="3"></mp-style-type></p>



<p><a href="https://www.hustrong.com">阅读原文</a></p>
<p><a href="https://wechat2rss.xlab.app/link-proxy/?k=839b4482&amp;r=1&amp;u=https%3A%2F%2Fmp.weixin.qq.com%2Fs%3F__biz%3DMzI3Mjc0MjkwMQ%3D%3D%26mid%3D2247484114%26idx%3D1%26sn%3D5bd1a67159344b8a04d2cb7c82233288%26subscene%3D0">跳转微信打开</a></p>
]]></content:encoded>
      <pubDate>Sun, 16 Apr 2023 21:10:00 +0800</pubDate>
    </item>
    <item>
      <title>X-Ways Forensics处理Linux软RAID</title>
      <link>https://mp.weixin.qq.com/s?__biz=MzI3Mjc0MjkwMQ==&amp;mid=2247484098&amp;idx=1&amp;sn=77050343a2f4dd6c8bdefab30dc53a1e</link>
      <description>第八届全国取证赛马上就要开始了，不少人都在摩拳擦掌积极备赛。今天突然有人问我Linux 软RAID的相关问题</description>
      <content:encoded><![CDATA[<p>
原创 <span>取证杂谈 胡壮</span> <span>2022-10-27 22:39</span> <span style="display: inline-block;">福建</span>
</p>

<p>第八届全国取证赛马上就要开始了，不少人都在摩拳擦掌积极备赛。今天突然有人问我Linux 软RAID的相关问题</p>
<p></p>



<p>
<img src="https://wechat2rss.xlab.app/img-proxy/?k=ca9f6027&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FXzPGfNichNcyA2NQbyULnBic7ARtNaPW8Gg0sKkFlyXZA9AN4Swk9or7fcGKgMA3wWtMfTnAIIibcAgcnMyyVSHTw%2F0%3Fwx_fmt%3Djpeg"/>
</p>


<section style="text-indent: 2em;">第八届全国取证赛马上就要开始了，不少人都在摩拳擦掌积极备赛。今天突然有人问我Linux 软RAID的相关问题，我直接推荐UFS Explorer RAID Recovery，但试用版无法导出大文件（其实可以变通地先导出分区镜像，然后用其他工具加载并分析）。由于日常使用X-Ways Forensics更多一些，便尝试了一番，发现X-Ways其实处理软RAID也挺方便的。</section><section style="text-indent: 2em;">Linux下的软RAID一般是Mdadm（全称Multiple Disk and Device Administration），2017年取证赛和2018年取证赛的团队赛中均有涉及，下面以2017年为例，介绍一下X-Ways的详细<span style="text-indent: 34px;">处理</span>步骤。</section><section style="text-indent: 2em;">三个镜像文件分别为“efc-hd1.E01”、“efc-hd2.E01”、“efc-hd3.E01”，大小分别为21.5GB、21.4GB、21.5GB。</section><p style="text-indent: 2em;margin-bottom: 0px;">X-Ways中新建案例，添加三个镜像文件。如图1所示。</p><section style="text-align: center;margin-top: 0px;margin-bottom: 24px;"><img class="rich_pages wxw-img js_insertlocalimg" data-ratio="0.5625" data-s="300,640" style="" data-type="png" data-w="960" src="https://wechat2rss.xlab.app/img-proxy/?k=92a1f1e5&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FXzPGfNichNcyA2NQbyULnBic7ARtNaPW8GHdp4S1s62SWykBhpYym0ibENLXHXBtwG4LEzoBrYAlZ9qGK5xwicfF5Q%2F640%3Fwx_fmt%3Dpng"/><span style="text-indent: 2em;text-align: justify;"> 图 1 X-Ways加载镜像后识别出了RAID分</span><span style="text-indent: 2em;text-align: justify;">区</span></section><section style="text-indent: 2em;margin-bottom: 0px;">X-Ways没有直接解析出RAID中的分区，但识别出了软RAID（MD RAID Container）。对于每个镜像，X-Ways均列出了RAID头及RAID容器，并对RAID头虚拟分区添加了RAID信息注释（见图一名称列的黄色图标），注释中包含RAID的UUID、RAID类型、磁盘数量、条带大小等信息。</section><section style="text-align: center;margin-bottom: 0px;"><img class="rich_pages wxw-img js_insertlocalimg" data-ratio="0.44412607449856734" data-s="300,640" style="" data-type="png" data-w="349" src="https://wechat2rss.xlab.app/img-proxy/?k=539fa2e3&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FXzPGfNichNcyA2NQbyULnBic7ARtNaPW8GNPdNiaJmny76KialxhRiczGibIqa40icBDXgxbbsniaNurlhaGAgciaiaIGlcg%2F640%3Fwx_fmt%3Dpng"/></section><p style="text-align: center;">图 2 X-Ways从镜像中识别出的RAID信息</p><section style="text-indent: 2em;">双击打开每个镜像中的MD RAID Container分区，保证这些分区处于活动状态。此时这些分区中的数据暂时还无法查看。</section><section style="text-indent: 2em;">点击主菜单“Specialist”→“Reconstruct RAID System”，如果当前使用普通权限打开的X-Ways，会弹出需要管理员权限的提示，可忽略。</section><section style="text-indent: 2em;">在RAID设置界面，组件选择各镜像中的MD RAID Container分区，RAID头大小保持默认（0）。通过图2 X-Ways注释信息可知RAID类型为RAID 5 (backward dynamic)，条带大小为1024。如图3所示。</section><section style="text-align: center;margin-bottom: 0px;"><img class="rich_pages wxw-img js_insertlocalimg" data-ratio="0.9385665529010239" data-s="300,640" style="" data-type="png" data-w="586" src="https://wechat2rss.xlab.app/img-proxy/?k=836389fd&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FXzPGfNichNcyA2NQbyULnBic7ARtNaPW8GdaXE49RRo8SP7bPQ177NolI6lkxtwTpHp5gd6YCunofYLjibFL5bR7g%2F640%3Fwx_fmt%3Dpng"/></section><p style="text-align: center;">图 3 设置RAID参数</p><section style="text-indent: 2em;">点击“OK”后，X-Ways 目录浏览器（Directory Explorer）中会多出一个磁盘，里面有三个分区，其中分区1为LVM2容器，分区2、分区3存在于LVM2容器中，大小分别为25.1GB、27.0GB。如4所示。</section><section style="text-align: center;margin-bottom: 0px;"><img class="rich_pages wxw-img js_insertlocalimg" data-ratio="0.5625" data-s="300,640" style="" data-type="png" data-w="960" src="https://wechat2rss.xlab.app/img-proxy/?k=91e43a38&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FXzPGfNichNcyA2NQbyULnBic7ARtNaPW8GqiaQQh1EjWjVQMoInBAzMic856okdgltxneiaiaOEAFaeicZLnQlAjquE4Q%2F640%3Fwx_fmt%3Dpng"/></section><p style="text-align: center;">图 4 X-Ways解析后的RAID分区</p><p style="text-indent: 2em;margin-bottom: 0px;">此时X-Ways已经成功解析了RAID，但双击分区2、分区无法正常打开，尝试将识别的分区添加到案例，提示“Component partition cannot be remembered”，不知道是不是Bug。</p><section style="text-align: center;margin-bottom: 0px;"><img class="rich_pages wxw-img js_insertlocalimg" data-ratio="0.26666666666666666" data-s="300,640" style="" data-type="png" data-w="735" src="https://wechat2rss.xlab.app/img-proxy/?k=df4aea5c&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FXzPGfNichNcyA2NQbyULnBic7ARtNaPW8G0GoCctxrXC1qWGh8fVtrzrFeW0GY6mK1iaiaaOic2u6tqrKfEjzrqhvhw%2F640%3Fwx_fmt%3Dpng"/></section><p style="text-align: center;">图 5 X-Ways无法解析RAID中的分区</p><section style="text-align: center;margin-bottom: 0px;"><img class="rich_pages wxw-img js_insertlocalimg" data-ratio="0.33152173913043476" data-s="300,640" style="" data-type="png" data-w="368" src="https://wechat2rss.xlab.app/img-proxy/?k=9b25304b&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FXzPGfNichNcyA2NQbyULnBic7ARtNaPW8GSFCNsJcTUHnqib4QAljlQ9QaVsJkYKmzuiaT7rzG0NichcqGL62wbDX2g%2F640%3Fwx_fmt%3Dpng"/></section><p style="text-align: center;">图 6 X-Ways报错</p><p style="text-indent: 2em;margin-bottom: 0px;">分别双击打开RAID中的分区2、分区3，然后点击主菜单中的File→Save As，将整个未识别的分区保存为单个文件，并作为镜像重新添加到案例，即可查看其中的内容。如图7所示。</p><section style="text-align: center;margin-bottom: 0px;"><img class="rich_pages wxw-img js_insertlocalimg" data-ratio="0.5625" data-s="300,640" style="" data-type="png" data-w="960" src="https://wechat2rss.xlab.app/img-proxy/?k=c7a8059e&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FXzPGfNichNcyA2NQbyULnBic7ARtNaPW8GpYd3yzibdel9bicneJ9NWQn0mRs5ibQhTRHWzmGicyKKFrHUpYbicjekqNQ%2F640%3Fwx_fmt%3Dpng"/></section><p style="text-align: center;">图 7 将分区保存为DD镜像后重新加载</p><section style="text-indent: 2em;">总结一下要点：</section><section style="text-indent: 2em;">1、X-Ways的RAID重组功能，数据源只能是磁盘或分区（可以是本地设备，也可以是X-Ways解析得到的），不能直接加载镜像。</section><section style="text-indent: 2em;">2、对于软RAID，数据源应该是RAID容器分区，而不是磁盘。</section><section style="text-indent: 2em;">3、软RAID参数，可以从X-Ways解析的RAID中查看。</section><section style="text-indent: 2em;">4、对于本案例，X-Ways无法直接解析RAID中的两个卷（Volume）。RAID中看起来是两个卷，但是单独保存后重新加载，发现实际是分区（Partition）。</section><p style="display: none;"><mp-style-type data-value="3"></mp-style-type></p>



<p><a href="https://www.hustrong.com">阅读原文</a></p>
<p><a href="https://wechat2rss.xlab.app/link-proxy/?k=54d14117&amp;r=1&amp;u=https%3A%2F%2Fmp.weixin.qq.com%2Fs%3F__biz%3DMzI3Mjc0MjkwMQ%3D%3D%26mid%3D2247484098%26idx%3D1%26sn%3D77050343a2f4dd6c8bdefab30dc53a1e%26subscene%3D0">跳转微信打开</a></p>
]]></content:encoded>
      <pubDate>Thu, 27 Oct 2022 22:39:00 +0800</pubDate>
    </item>
    <item>
      <title>分享图片</title>
      <link>https://mp.weixin.qq.com/s?__biz=MzI3Mjc0MjkwMQ==&amp;mid=2247484085&amp;idx=1&amp;sn=d5c6f4c39628f850572f2b0c37ce86eb</link>
      <description></description>
      <content:encoded><![CDATA[<p>
<span></span> <span>2022-05-24 18:11</span> <span style="display: inline-block;">福建</span>
</p>

<p></p>



<p>
<img src="https://wechat2rss.xlab.app/img-proxy/?k=ceb23d89&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FXzPGfNichNcyiauBaJAb6AttkGkNjqs8yZUOk5MCLibiaHq2dLsiayEPyIzChQSwLicMiagg4l1v94A3UN2DaOMVkNuAg%2F0%3Fwx_fmt%3Djpeg"/>
</p>


<div id="js_image_content" class="image_content "><!----> <!---->   <!----> <!----> <!----> <div class="wx_album_area js_album_wrap " style=""></div> <div class="rich_media_tool "><div class="rich_media_info weui-flex policy_tips js_ad_policy_tips tips_global_primary "><!----></div></div> </div>


<p><img src="https://mmbiz.qpic.cn/mmbiz_png/XzPGfNichNcyiauBaJAb6AttkGkNjqs8yZ2icINcW2jvqvLHJqNOzgGhjo1xXUnZNyIn4N70KROxCtrnXib2NsNicNA/0?wx_fmt=png"/></p>




<p><a href="https://wechat2rss.xlab.app/link-proxy/?k=bc98c6db&amp;r=1&amp;u=https%3A%2F%2Fmp.weixin.qq.com%2Fs%3F__biz%3DMzI3Mjc0MjkwMQ%3D%3D%26mid%3D2247484085%26idx%3D1%26sn%3Dd5c6f4c39628f850572f2b0c37ce86eb%26subscene%3D0">跳转微信打开</a></p>
]]></content:encoded>
      <pubDate>Tue, 24 May 2022 18:11:00 +0800</pubDate>
    </item>
    <item>
      <title>分享图片</title>
      <link>https://mp.weixin.qq.com/s?__biz=MzI3Mjc0MjkwMQ==&amp;mid=2247484080&amp;idx=1&amp;sn=9b4a6063a373317be6cee39003016f26</link>
      <description></description>
      <content:encoded><![CDATA[<p>
<span></span> <span>2022-05-22 18:18</span> <span style="display: inline-block;">福建</span>
</p>

<p></p>



<p>
<img src="https://wechat2rss.xlab.app/img-proxy/?k=139f8463&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FXzPGfNichNcySkFSl0rBYf8O4VENWqTJCF0nALAJDsr020eKVek3eSu2UVJ0f1IEkGM1utaKM9kG4a2eTnnNBGg%2F0%3Fwx_fmt%3Djpeg"/>
</p>


<div id="js_image_content" class="image_content "><!----> <!---->   <!----> <!----> <!----> <div class="wx_album_area js_album_wrap " style=""></div> <div class="rich_media_tool "><div class="rich_media_info weui-flex policy_tips js_ad_policy_tips tips_global_primary "><!----></div></div> </div>


<p><img src="https://mmbiz.qpic.cn/mmbiz_png/XzPGfNichNcySkFSl0rBYf8O4VENWqTJCg9BaDm7MrALmZCsWHQ9hicq5ib3ZhxjJiazcluibx5BeQBAqicl8W4NiaAkA/0?wx_fmt=png"/></p>




<p><a href="https://wechat2rss.xlab.app/link-proxy/?k=498ddf3a&amp;r=1&amp;u=https%3A%2F%2Fmp.weixin.qq.com%2Fs%3F__biz%3DMzI3Mjc0MjkwMQ%3D%3D%26mid%3D2247484080%26idx%3D1%26sn%3D9b4a6063a373317be6cee39003016f26%26subscene%3D0">跳转微信打开</a></p>
]]></content:encoded>
      <pubDate>Sun, 22 May 2022 18:18:00 +0800</pubDate>
    </item>
    <item>
      <title>电子数据取证怎么学？以第七届美亚杯资格赛第10题为例</title>
      <link>https://mp.weixin.qq.com/s?__biz=MzI3Mjc0MjkwMQ==&amp;mid=2247484064&amp;idx=1&amp;sn=921691f1424e80d1c33026662fb4e136</link>
      <description>以第七届美亚杯资格赛中某题为例，分享电子数据取证的发散思维。</description>
      <content:encoded><![CDATA[<p>
原创 <span>取证杂谈 胡壮</span> <span>2021-11-28 23:16</span> <span style="display: inline-block;"></span>
</p>

<p>以第七届美亚杯资格赛中某题为例，分享电子数据取证的发散思维。</p>
<p></p>



<p>
<img src="https://wechat2rss.xlab.app/img-proxy/?k=ecc8ba53&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FXzPGfNichNcx9LdkveV2UF5YIFXc1VJwUBPEZyfGbsM4uVr1bdSicLSCpqH9iaXf2etxIbriaoKzajGMAdm66ELQlA%2F0%3Fwx_fmt%3Djpeg"/>
</p>


<section style="text-indent: 2em;">最近，特别是取证赛前后，经常有学生问我电子数据取证该怎么学？感觉刚刚入了门，好像什么都懂一点，又好像什么都不怎么懂，做题还行，实践就抓瞎了。个人觉得，想学好电子数据取证，最重要的是多思考，把各个细小的知识点串起来，从而形成自己的取证知识体系。</section><section style="text-indent: 2em;">下面以今年取证赛资格赛第十题为例，分享一下自己的解题过程及相关的思考。题目为：工地主管计算机的E盘的Bitlocker修复密钥标识符是甚么? 此题对应的检材为VTM-computer.e01。</section><section style="text-indent: 2em;">看到题目，我想到的解题思路如下：</section><section style="text-indent: 2em;"><strong>思路1：</strong>使用镜像挂载工具挂载镜像文件，通过Windows资源管理器尝试解密并查看恢复密钥标识符。</section><section style="text-indent: 2em;"><strong>思路2：</strong>取证取证软件尝试解密并查看恢复密钥。</section><section style="text-indent: 2em;"><strong>思路3：</strong>如果用户保存恢复密钥后又打开查看过，用户痕迹中可能会找到对应的BitLocker标识信息（如果BitLocker以txt格式保存，文件名中包含恢复密钥标识）。</section><section style="text-indent: 2em;">接下来按照上面的思路，逐一进行实践。</section><section style="text-indent: 2em;"><strong>思路1</strong>。使用FTK Imager等工具挂载VTM-computer.e01，稍等片刻屏幕右上角会弹出解密界面（如果没有自动弹出，资源管理器中双击带有BitLocker锁定图标的分区即可弹出）。在解密界面中，点击“更多选项”，然后选择“输入恢复密钥”，便会弹出带有BitLocker恢复密钥标识符的解密窗口，但标识符不完整。故此方法无法用来解题。</section><p style="text-align: center;"><br/></p><p style="text-align: center;"><img class="rich_pages wxw-img" data-galleryid="" data-ratio="0.837696335078534" data-s="300,640" style="" data-type="png" data-w="382" src="https://wechat2rss.xlab.app/img-proxy/?k=3a5e21ad&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FXzPGfNichNcx9LdkveV2UF5YIFXc1VJwUzWmBQibWhGzHGGBlThCsbPkibXRKdcIprLryRXM7Xicl6nib3AibxHalfFQ%2F640%3Fwx_fmt%3Dpng"/></p><p><br/></p><p style="text-align: center;"><img class="rich_pages wxw-img" data-galleryid="" data-ratio="0.527542372881356" data-s="300,640" style="" data-type="png" data-w="472" src="https://wechat2rss.xlab.app/img-proxy/?k=1108b075&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FXzPGfNichNcx9LdkveV2UF5YIFXc1VJwUgpkoaFHNwibuC9ZmmVNwD7ZtfP4rAb9ib75yia7JtArmktRPT50GibP4iaw%2F640%3Fwx_fmt%3Dpng"/></p><p style="text-indent: 2em;"><strong>思路2</strong>。取证大师加载镜像文件，右击存在BitLocker加密的分区，选择“BitLocker解密”，然后选择“恢复密钥串”，即可看到恢复密钥标识。</p><p style="text-indent: 2em;"><br/></p><p style="text-align: center;"><img class="rich_pages wxw-img" data-galleryid="" data-ratio="0.562955254942768" data-s="300,640" style="" data-type="png" data-w="961" src="https://wechat2rss.xlab.app/img-proxy/?k=deaaf010&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FXzPGfNichNcx9LdkveV2UF5YIFXc1VJwUgqxR1BdQofib6mziauIown5GaB2LhExv1wBOvrmQsxWEyDWnnkXHnhibA%2F640%3Fwx_fmt%3Dpng"/></p><p style="text-indent: 2em;"><strong>思路3</strong>。取证大师自动取证结果中，多次出现了恢复密钥相关的痕迹，例如“快捷方式文件解析”节点、“最近访问的文档”节点、“最近打开保存文档”节点、“IE浏览器历史记录”节点。用户曾打开过“C:\Users\PC1\Desktop\BitLocker Recovery Key 36EBC180-95F7-41FF-BE5B-4E56E7AF48B1.TXT”，结合思路，可以判定“36EBC180-95F7-41FF-BE5B-4E56E7AF48B1”即是所需的标识符。<img class="rich_pages wxw-img" data-galleryid="" data-ratio="0.3117505995203837" data-s="300,640" style="text-align: center;text-indent: 2em;" data-type="png" data-w="834" src="https://wechat2rss.xlab.app/img-proxy/?k=c14f8ad3&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FXzPGfNichNcx9LdkveV2UF5YIFXc1VJwUe02wn5tJMLXib30K451gX1SymfydB4LOuQTP0oDicoPy8qJ1FAZ2R91g%2F640%3Fwx_fmt%3Dpng"/></p><section style="text-indent: 2em;">如果仅仅为了解题，至此，题目的正确答案已经得到，思路2或及思路3结合思路1全部可行。但其实我们可以继续拓展一下。</section><section style="text-indent: 2em;">如果这一题不是填空，而是选择题，我们是不是又多了一种解题思路？没错，将各选项作为关键词在检材中进行搜索。接下来使用用已知的BitLocker恢复密钥标识在检材中进行搜索，看有没有意外的发现。</section><section style="text-indent: 2em;">在取证大师中点击“搜索”图标，选择“原始数据搜索” ，关键词为“36EBC180”，搜索范围选择“磁盘设备”，并限定分区3（操作系统所在分区）。</section><section style="text-indent: 0em;"><img class="rich_pages wxw-img" data-galleryid="" data-ratio="0.6178414096916299" data-s="300,640" style="text-indent: 2em;text-align: center;" data-type="png" data-w="908" src="https://wechat2rss.xlab.app/img-proxy/?k=9ceb187e&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FXzPGfNichNcx9LdkveV2UF5YIFXc1VJwUpNIEoD2BdqqJkia6u8khdxDmvdzzMAco2SYtte1lQtSEzrPlsONib1hQ%2F640%3Fwx_fmt%3Dpng"/></section><section style="text-indent: 2em;"><p style="text-align: left;">经过数分钟的等待，搜索终于结束。取证大师得到231条命中结果，相同文件合并后，得到17条记录，即共有17个文件中存在“36EBC180”。<img class="rich_pages wxw-img" data-galleryid="" data-ratio="0.6243496357960457" data-s="300,640" style="text-align: center;text-indent: 0em;" data-type="png" data-w="961" src="https://wechat2rss.xlab.app/img-proxy/?k=54d7112a&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FXzPGfNichNcx9LdkveV2UF5YIFXc1VJwUjYdgmopM13Bcr8JiaGPEUaaeLqwZAFl1odaV2NczPPiclCa8l8eroP0A%2F640%3Fwx_fmt%3Dpng"/></p><p>接下来我们对这17条记录进行大致的解读。</p><p>上图第一个命中文件为“pagefile.sys”，这是Windows内存交换文件，功能类似Linux的swap分区，物理内存不足时，内存中的数据可能会临时写入到此文件。“pagefile.sys”中出现命中结果，说明BitLocker恢复密钥标识曾经出现在内存中。</p><p>第17个命中文件为“$MFT”。$MFT文件中出现命中结果，说明分区中目前或曾经存在过文件名中含有“36EBC180”的文件记录。由于保存BitLocker恢复密钥的txt文件很小，不到1KB，所以在文件系统中一般以常驻文件存在。这意味着，如果命中结果真的就是BitLocker恢复密钥文件，在命中结果前后可以找到恢复密钥字符串。</p><p>但是很可惜，通过查看上下文，命中的仅仅是快捷方式文件而已。只能说明用户曾经打开过恢复密钥文件。</p></section><p><br/></p><p style="text-align: center;"><img class="rich_pages wxw-img" data-galleryid="" data-ratio="0.35953878406708595" data-s="300,640" style="" data-type="png" data-w="954" src="https://wechat2rss.xlab.app/img-proxy/?k=4f6b12ac&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FXzPGfNichNcx9LdkveV2UF5YIFXc1VJwUojo9Qqwoj6jiaOiaA2Y9CAicwpYXtVs08dD8qFjoXInmFhRdJ0D12nIJg%2F640%3Fwx_fmt%3Dpng"/></p><p><br/></p><section style="text-indent: 2em;">第16个命中文件为“$UsnJrnl•$J”，命中记录27条。该文件是NTFS文件系统日志，命中此文件说明BitLocker恢复密钥文件存在更改、移动、删除等操作。</section><section style="text-indent: 2em;">使用取证神探加载镜像文件，解析NTFS日志，得到347447条记录。对“名称”列进行过滤，过滤关键词为“36EBC180”，正好得到27条结果。</section><p style="text-align: center;"><img class="rich_pages wxw-img" data-galleryid="" data-ratio="0.7017892644135189" data-s="300,640" style="" data-type="png" data-w="1006" src="https://wechat2rss.xlab.app/img-proxy/?k=3c3ebc07&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FXzPGfNichNcx9LdkveV2UF5YIFXc1VJwUslPbWzZZg7xcHrrNdc3icicQ9vvmd3waAUPicP6w1uzpZFh1DVzLNdm8Q%2F640%3Fwx_fmt%3Dpng"/></p><p><br/></p><section style="text-align: justify;text-indent: 2em;">通过第一条记录可以得知，用户于2021-10-18 18:13:59导出了恢复密钥文件“BitLocker Recovery Key 36EBC180-95F7-41FF-BE5B-4E56E7AF48B1.TXT”到桌面。</section><p><br/></p><p style="text-align: center;"><br/></p><p style="text-align: center;"><img class="rich_pages wxw-img" data-galleryid="" data-ratio="0.25350467289719625" data-s="300,640" style="" data-type="png" data-w="856" src="https://wechat2rss.xlab.app/img-proxy/?k=1c93f36c&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FXzPGfNichNcx9LdkveV2UF5YIFXc1VJwUq53f10jttLxDBnCCnHGZfdKrzepSSlcACexLiacAz7sqiasm7E0ueXMA%2F640%3Fwx_fmt%3Dpng"/></p><p><br/></p><section style="text-align: justify;text-indent: 2em;">通过最后一条记录可以得知，用户于2021-10-18 18:16:14对该文件进行了重命名。</section><p><br/></p><p style="text-align: center;"><img class="rich_pages wxw-img" data-galleryid="" data-ratio="0.25350467289719625" data-s="300,640" style="" data-type="png" data-w="856" src="https://wechat2rss.xlab.app/img-proxy/?k=5cab67db&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FXzPGfNichNcx9LdkveV2UF5YIFXc1VJwUdTZGwEgv77ofdftDyJMeZ9UOqGlhGD7OaeR3B44HjJvu5X6o2JgMdg%2F640%3Fwx_fmt%3Dpng"/></p><p><br/></p><section style="text-align: justify;text-indent: 2em;"><span style="text-indent: 34px;">接下来我们按时间进行过滤，范围为改名后的两分钟，即2021-10-18 18:16:14至2021-10-18 18:17:00，得到168条记录。</span></section><p><br/></p><p style="text-align: center;"><img class="rich_pages wxw-img" data-galleryid="" data-ratio="0.5631641086186541" data-s="300,640" style="" data-type="png" data-w="847" src="https://wechat2rss.xlab.app/img-proxy/?k=b9125f55&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FXzPGfNichNcx9LdkveV2UF5YIFXc1VJwU3QofMOOVrgOzO3Nh5vtjWDNGySVw2vzlo6hPeLj7WfLGbPnUGbOleg%2F640%3Fwx_fmt%3Dpng"/></p><section style="text-indent: 2em;">根据18:16:14至18:16:17的NTFS日志得知用户先将“BitLocker Recovery Key 36EBC180-95F7-41FF-BE5B-4E56E7AF48B1.TXT”重命名为了“BitLocker Recovery Key 1.TXT”，接着又重命名为了“BitLocker Recovery Key.TXT”，最后又命名为了“$RR64YMU.TXT”，路径也变成了“$Recycle.Bin\S-1-5-21-1376663006-2626393931-4032423365-1001\$RR64YMU.TXT”，即移动到了回收站，同时根据路径中的SID得知操作者为“PC1”。</section><section style="text-indent: 2em;">接下来按文件名进行过滤，关键词为“$RR64YMU.TXT”，可以得知用户于18:16:26清空了回收站。至此，恢复密钥文件的创建时间、删除时间都清晰了。</section><p><br/></p><p style="text-align: center;"><img class="rich_pages wxw-img" data-galleryid="" data-ratio="0.23140495867768596" data-s="300,640" style="" data-type="png" data-w="847" src="https://wechat2rss.xlab.app/img-proxy/?k=5e8ebc0b&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FXzPGfNichNcx9LdkveV2UF5YIFXc1VJwUvIefWDcMSNFpxd1dEAzxpOiaxvtIJvufL7PJCS3E5KUvrvSNsKibI4tw%2F640%3Fwx_fmt%3Dpng"/></p><p><br/></p><section style="text-align: justify;text-indent: 2em;">继续回到恢复密钥标识符命中结果。第13个命中文件“NTUSER.DAT”及第14个命中文件“ntuser.dat.LOG2”说明注册表中存在恢复密钥相关内容，进一步分析分析可以得知这些内容实际来自MRU痕迹。</section><p><br/></p><section style="text-indent: 2em;">时间关系，其他命中的文件本文就不一一分析了。</section><section style="text-indent: 2em;"><span style="text-indent: 0em;">上面举的这些例子，只是想告诉初学者，电子数据取证的学习，要形式知识体系。</span><span style="text-indent: 0em;">参加取</span><span style="text-indent: 0em;">证赛前，可能会重点突击练习解题技巧，但在赛后，更重要的知识点的梳理，一套取证题，</span><span style="text-indent: 0em;">发散开来，足以涉及大多数取证知识。</span><span style="text-indent: 0em;">取证赛由于时间、工具等关系，能拿名次不简单，但赛后如果能慢慢将各题涉及的知识点领悟透，也依然算得上是取证大佬！</span><span style="text-indent: 0em;">甚至，慢慢分析的过程中，去体会出题人出题时的思路，去思考哪些题目可以出的更完美，也不失为一种乐趣。</span></section><section style="text-indent: 0em;"><span style="text-indent: 0em;"><br/></span></section><section style="text-indent: 2em;"><span style="text-indent: 0em;">最后，给大家留下一些思考题，感兴趣的可以尝试看看，可以将思考结果通过邮件发给我（huzhuang（at）hustrong.com），全部答对的，我会送一份自己整理的《X-Ways Forensics入门指南》。</span></section><section style="text-indent: 2em;"><span style="text-indent: 0em;"></span></section><section style="text-indent: 2em;">1.本文中，取证大师搜索结果为231条记录，如果你按照同样的步骤进行搜索，结果是否也为231条记录，如果不是，可能的原因是什么？</section><section style="text-indent: 2em;">2.本问题提到的“BitLocker Recovery Key 36EBC180-95F7-41FF-BE5B-4E56E7AF48B1.TXT”曾经被打开过，请问是否由用户“PC1”打开？以及由什么应用打开的？请说明详细的判断理由。</section><section style="text-indent: 2em;">3.本文中提到的恢复密钥标识符命中记录中，有一条记录命中的文件名为“recent”，该文件的完整路径是什么？是否是普通的文件？该文件中内容是什么？SHA-1值是多少？最后4字节内容是什么？</section><section style="text-indent: 2em;">4.文件“BitLocker Recovery Key 36EBC180-95F7-41FF-BE5B-4E56E7AF48B1.TXT”是否被外传？如果有，通过什么方式传到了哪里？</section><section style="text-indent: 2em;">5.现场数据固定，电脑已关机，但怀疑可能有BitLocker加密，请简述你的工作方案，请考虑到各种可能，注意各种操作的后果及影响。</section>



<p><a href="https://www.hustrong.com">阅读原文</a></p>
<p><a href="https://wechat2rss.xlab.app/link-proxy/?k=8e5808e8&amp;r=1&amp;u=https%3A%2F%2Fmp.weixin.qq.com%2Fs%3F__biz%3DMzI3Mjc0MjkwMQ%3D%3D%26mid%3D2247484064%26idx%3D1%26sn%3D921691f1424e80d1c33026662fb4e136%26subscene%3D0">跳转微信打开</a></p>
]]></content:encoded>
      <pubDate>Sun, 28 Nov 2021 23:16:00 +0800</pubDate>
    </item>
    <item>
      <title>发现每年的美亚杯出题团队都挺喜欢用X-Ways的[呲牙]今年的检材中，出现了两个xmet文件，说明出题人自己用X-Ways加载镜像验证过[调皮]为了提高E01文件的加载速度，X-Ways会自动在镜像文件所在目录或案例目录（取决于设置）中生成xmet格式的文件保存E01镜像的元数据</title>
      <link>https://mp.weixin.qq.com/s?__biz=MzI3Mjc0MjkwMQ==&amp;mid=2247484045&amp;idx=1&amp;sn=be3d1871a5212a2def977d98fca1673b</link>
      <description>发现每年的美亚杯出题团队都挺喜欢用X-Ways的[呲牙]今年的检材中，出现了两个xmet文件，说明出题人自己用X-Ways加载镜像验证过[调皮]为了提高E01文件的加载速度，X-Ways会自动在镜像文件所在目录或案例目录（取决于设置）中生成xmet格式的文件保存E01镜像的元数据</description>
      <content:encoded><![CDATA[<p>
<span></span> <span>2021-11-14 07:13</span> <span style="display: inline-block;"></span>
</p>

<p>发现每年的美亚杯出题团队都挺喜欢用X-Ways的[呲牙]今年的检材中，出现了两个xmet文件，说明出题人自己用X-Ways加载镜像验证过[调皮]为了提高E01文件的加载速度，X-Ways会自动在镜像文件所在目录或案例目录（取决于设置）中生成xmet格式的文件保存E01镜像的元数据</p>



<p>
<img src="https://wechat2rss.xlab.app/img-proxy/?k=05ad6459&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FXzPGfNichNcwPxFE3Pajbo8Iiam8ia0kcvAnCqpIOcVqExDbYeHc3pYYVnnE7bWgaia9QUm0ZBtdX70z1DiafJL9FdQ%2F0%3Fwx_fmt%3Dpng"/>
</p>


<div id="js_image_content" class="image_content "><!---->    <!----> <!----> <!----> <div class="wx_album_area js_album_wrap " style=""></div> <div class="rich_media_tool "><div class="rich_media_info weui-flex policy_tips js_ad_policy_tips tips_global_primary "><!----></div></div> </div>


<p><img src="https://mmbiz.qpic.cn/mmbiz_jpg/XzPGfNichNcwPxFE3Pajbo8Iiam8ia0kcvAbE9O7WvsyAvyevK0drW5icqGeqK0nAvNMBkpuK3kDLd3e8XCoUQF28A/0?wx_fmt=jpeg"/></p>




<p><a href="https://wechat2rss.xlab.app/link-proxy/?k=cc1b7597&amp;r=1&amp;u=https%3A%2F%2Fmp.weixin.qq.com%2Fs%3F__biz%3DMzI3Mjc0MjkwMQ%3D%3D%26mid%3D2247484045%26idx%3D1%26sn%3Dbe3d1871a5212a2def977d98fca1673b%26subscene%3D0">跳转微信打开</a></p>
]]></content:encoded>
      <pubDate>Sun, 14 Nov 2021 07:13:00 +0800</pubDate>
    </item>
    <item>
      <title>压缩包炸弹</title>
      <link>https://mp.weixin.qq.com/s?__biz=MzI3Mjc0MjkwMQ==&amp;mid=2247484044&amp;idx=1&amp;sn=14da19acd075021a3f1111b5005747b7</link>
      <description>这个例子让我再次意识到取证工作中软件不是万能的，如果条件允许最好使用多种工具进行交叉验证，必要的话，直接手工分析！</description>
      <content:encoded><![CDATA[<p>
原创 <span>取证杂谈 胡壮</span> <span>2021-07-06 00:33</span> <span style="display: inline-block;"></span>
</p>

<p>这个例子让我再次意识到取证工作中软件不是万能的，如果条件允许最好使用多种工具进行交叉验证，必要的话，直接手工分析！</p>
<p></p>



<p>
<img src="https://wechat2rss.xlab.app/img-proxy/?k=4a99025f&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FXzPGfNichNcznTgNSb5BlBaArmoFqDkxTALzl3u8SibTdR3jFNNQnqDMI7VGIXbxPCjjYmnSF3tDkiaiagXrUyBcyg%2F0%3Fwx_fmt%3Djpeg"/>
</p>


<p style="text-indent: 2em;text-align: justify;margin-bottom: 10px;">今天在使用X-Ways处理工作的时候，不经意间注意到X-Ways提示框弹出了Archive bomb的相关提示，内容大致如下：</p><p style="text-align: center;"><img data-ratio="0.2997711670480549" width="437" data-type="png" data-w="437" height="131px" style="width: 437px;height: 131px;" src="https://wechat2rss.xlab.app/img-proxy/?k=6d91a4cd&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FXzPGfNichNcznTgNSb5BlBaArmoFqDkxTicncwibqSia2TQdCXBOoZklibFIT9ZJ5G09hBP0wibJOduCJsjhNXa3ibBJQ%2F640%3Fwx_fmt%3Dpng"/></p><p style="text-indent: 2em;margin-bottom: 15px;">仔细回想，貌似前几天就出现过类似的提示，只是太忙直接忽略了。</p><p style="text-indent: 2em;margin-bottom: 15px;">Archive bomb是什么？根据经验，推测是X-Ways遇到了处理不了的文件。个人猜测应该是这个压缩包里面有逻辑错误，导致软件无法解析。什么错误会被称为“bomb”呢？好奇心让我忍不住打开谷歌一探究竟。</p><p style="text-indent: 2em;margin-bottom: 15px;"><span style="text-indent: 34px;">压缩包炸弹</span>是指让解压软件（或其他处理软件）处理时会崩溃或无法正常处理的压缩包，大致原理是这类文件解压需要极大的资源（例如时间、磁盘空间或内容）。早期压缩包炸弹被用来过隐藏恶意代码，杀毒扫描时会崩溃或自动跳过检查。</p><p style="text-indent: 2em;margin-bottom: 15px;">一个比较经典的<span style="text-indent: 34px;">压缩包炸弹</span>是“42.zip”，该文件仅42KB大小，但打开后发现里面又有16个压缩包，继续打开任意一个压缩包，会发现里面又有16个压缩包……，一共有5层嵌套，最终的压缩包里面是一个4.3G的压缩包。</p><p style="text-indent: 2em;margin-bottom: 15px;">那么这个42.zip完全解压有多大呢？最内层，4.3G×16=68GB；到倒数第二层，68G×16=1TB；到倒数第三层，16GB×16=17TB；到倒数第四层，17TB×16=281TB；到第五层（最外层），281×16=4.5PB。一个小小的压缩包，处理起来估计没有哪台电脑的内存或硬盘够用。</p><section style="text-indent: 2em;margin-bottom: 15px;">上面这个文件可以从网站“42.zip”（域名<a href="https://unforgettable.dk/）下载得到，解压密码为42。压缩包炸弹除了42.zip，还有很多，大家可以网上搜搜看。" target="_blank">https://unforgettable.dk/）下载得到，解压密码为42。压缩包炸弹除了42.zip，还有很多，大家可以网上搜搜看。</a></section><section style="text-indent: 2em;">这个例子让我再次意识到取证工作中人才是最重要的，软件不是万能的，如果条件允许最好使用多种工具进行交叉验证，必要的话，直接手工分析！据我了解，对于这种压缩包炸弹，X-Ways会弹出提示，而其他大部分无法解析却没有任何警示信息！</section>



<p><a href="https://www.hustrong.com/2021/%E5%8E%8B%E7%BC%A9%E5%8C%85%E7%82%B8%E5%BC%B9.html">阅读原文</a></p>
<p><a href="https://wechat2rss.xlab.app/link-proxy/?k=98f25b5d&amp;r=1&amp;u=https%3A%2F%2Fmp.weixin.qq.com%2Fs%3F__biz%3DMzI3Mjc0MjkwMQ%3D%3D%26mid%3D2247484044%26idx%3D1%26sn%3D14da19acd075021a3f1111b5005747b7%26subscene%3D0">跳转微信打开</a></p>
]]></content:encoded>
      <pubDate>Tue, 06 Jul 2021 00:33:00 +0800</pubDate>
    </item>
    <item>
      <title>Windows11要求硬件必须有TPM2.0，以后Windows很可能也会和Android、iOS、macOS一样全盘加密。对普通用户来说，系统更安全了，对取证工作者来说，却喜忧参半。</title>
      <link>https://mp.weixin.qq.com/s?__biz=MzI3Mjc0MjkwMQ==&amp;mid=2247484035&amp;idx=1&amp;sn=8c23593a8fa9b17b3fa13bdc7bab076e</link>
      <description></description>
      <content:encoded><![CDATA[<p>
<span></span> <span>2021-06-25 09:20</span> <span style="display: inline-block;"></span>
</p>

<p></p>




<div id="js_top_profile" class="profile_area_hide"><div id="follow_placeholder" aria-hidden="true" class="wx_follow_context wx_follow_primary wx_follow_smart wx_follow_top "><div class="wx_follow_media weui-flex weui-flex_align-center "><div class="wx_follow_hd "><img src="http://mmbiz.qpic.cn/mmbiz_png/XzPGfNichNcyKjhvQ0LQA3bBPX5CBnjXLB73wNMKDCKfiat2jjr0rsZiajYFeWMhprDp57JZ6Ib1AicsBMoLvIrlvg/300?wx_fmt=png" class="wx_follow_avatar "/></div> <div class="wx_follow_bd weui-flex__item "><div class="wx_follow_info "><div class="wx_follow_nickname ">取证杂谈</div></div></div></div></div></div> <div class="share_notice js_share_notice_dom  "><!----> </div>   <!----> <!----> <!----> <div class="wx_album_area js_album_wrap " style=""></div> <!----> <div role="option" class="rich_media_meta_list "><div class="rich_media_meta_area_primary "><!----> <span id="content_read_num" class="rich_media_meta rich_media_meta_text rich_media_meta_empty_hide "></span> </div> <div class="rich_media_meta_area_extra "><span id="publish_time" class="rich_media_meta rich_media_meta_text "></span>  <span id="js_ip_wording_wrp" class="rich_media_meta rich_media_meta_text " style="display:none;"><span id="js_ip_wording"></span></span></div></div>




<p><a href="https://wechat2rss.xlab.app/link-proxy/?k=4a1b88a4&amp;r=1&amp;u=https%3A%2F%2Fmp.weixin.qq.com%2Fs%3F__biz%3DMzI3Mjc0MjkwMQ%3D%3D%26mid%3D2247484035%26idx%3D1%26sn%3D8c23593a8fa9b17b3fa13bdc7bab076e%26subscene%3D0">跳转微信打开</a></p>
]]></content:encoded>
      <pubDate>Fri, 25 Jun 2021 09:20:00 +0800</pubDate>
    </item>
    <item>
      <title>取证小知识102</title>
      <link>https://mp.weixin.qq.com/s?__biz=MzI3Mjc0MjkwMQ==&amp;mid=2247484034&amp;idx=1&amp;sn=fc2315a1b4def6a7c6a0f73654e61dbe</link>
      <description>取证小知识102</description>
      <content:encoded><![CDATA[<p>
<span></span> <span>2021-03-16 20:34</span> <span style="display: inline-block;"></span>
</p>

<p>取证小知识102</p>



<p>
<img src="https://wechat2rss.xlab.app/img-proxy/?k=72e17354&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FXzPGfNichNcya62yj9IloekNUeU7C7rHExdTt7XZnKciaSiam4iaiae62RjpAXMaJPichrX58R4BcBwtEvLFdkonblibw%2F0%3Fwx_fmt%3Dpng"/>
</p>


<div id="js_image_content" class="image_content "><!---->    <!----> <!----> <!----> <div class="wx_album_area js_album_wrap " style=""></div> <div class="rich_media_tool "><div class="rich_media_info weui-flex policy_tips js_ad_policy_tips tips_global_primary "><!----></div></div> </div>


<p><img src="https://mmbiz.qpic.cn/mmbiz_jpg/XzPGfNichNcya62yj9IloekNUeU7C7rHEhdqqEwoe8TcFWayx3icPS1sxcTJT2TqDxtia9N75Bc2WTYEiafV9xcVJw/0?wx_fmt=jpeg"/></p>




<p><a href="https://wechat2rss.xlab.app/link-proxy/?k=b30f2ec3&amp;r=1&amp;u=https%3A%2F%2Fmp.weixin.qq.com%2Fs%3F__biz%3DMzI3Mjc0MjkwMQ%3D%3D%26mid%3D2247484034%26idx%3D1%26sn%3Dfc2315a1b4def6a7c6a0f73654e61dbe%26subscene%3D0">跳转微信打开</a></p>
]]></content:encoded>
      <pubDate>Tue, 16 Mar 2021 20:34:00 +0800</pubDate>
    </item>
    <item>
      <title>2021年度司法鉴定能力验证报名即将截止</title>
      <link>https://mp.weixin.qq.com/s?__biz=MzI3Mjc0MjkwMQ==&amp;mid=2247484033&amp;idx=1&amp;sn=69b020ad5340c49489e6a06ab75084a3</link>
      <description>2021年度司法鉴定能力验证报名即将截止</description>
      <content:encoded><![CDATA[<p>
<span></span> <span>2021-03-12 18:09</span> <span style="display: inline-block;"></span>
</p>

<p>2021年度司法鉴定能力验证报名即将截止</p>



<p>
<img src="https://wechat2rss.xlab.app/img-proxy/?k=452d3b39&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FXzPGfNichNcy9iaUzwEbPQRyHTlIhqvlCacX1CzZ7iaYDL6ibE5Z1I9aJP7C3BHTQISpLTibBKlIqK8qp9IeLE6FmIA%2F0%3Fwx_fmt%3Dpng"/>
</p>


<div id="js_image_content" class="image_content "><!---->    <!----> <!----> <!----> <div class="wx_album_area js_album_wrap " style=""></div> <div class="rich_media_tool "><div class="rich_media_info weui-flex policy_tips js_ad_policy_tips tips_global_primary "><!----></div></div> </div>


<p><img src="https://mmbiz.qpic.cn/mmbiz_jpg/XzPGfNichNcy9iaUzwEbPQRyHTlIhqvlCaKjDx5lYtpHPEw0KDKJLr3kYTfiavGN1Lat6ROYbdsmBa0rY243jhoNw/0?wx_fmt=jpeg"/></p>




<p><a href="https://wechat2rss.xlab.app/link-proxy/?k=ad298586&amp;r=1&amp;u=https%3A%2F%2Fmp.weixin.qq.com%2Fs%3F__biz%3DMzI3Mjc0MjkwMQ%3D%3D%26mid%3D2247484033%26idx%3D1%26sn%3D69b020ad5340c49489e6a06ab75084a3%26subscene%3D0">跳转微信打开</a></p>
]]></content:encoded>
      <pubDate>Fri, 12 Mar 2021 18:09:00 +0800</pubDate>
    </item>
    <item>
      <title>取证小知识-100</title>
      <link>https://mp.weixin.qq.com/s?__biz=MzI3Mjc0MjkwMQ==&amp;mid=2247484031&amp;idx=1&amp;sn=1424c22df11dded6d949c10438d2a773</link>
      <description>取证小知识-100</description>
      <content:encoded><![CDATA[<p>
<span></span> <span>2021-01-27 08:06</span> <span style="display: inline-block;"></span>
</p>

<p>取证小知识-100</p>



<p>
<img src="https://wechat2rss.xlab.app/img-proxy/?k=12e46e33&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FXzPGfNichNcxdP3ZJYmoB31FMZ90zJ0ZRI2zLtalibry1HxVO1KPVdryTibFFmpjxa7fscOjAhoNnqq3feEvYvEGw%2F0%3Fwx_fmt%3Dpng"/>
</p>


<div id="js_image_content" class="image_content "><!---->    <!----> <!----> <!----> <div class="wx_album_area js_album_wrap " style=""></div> <div class="rich_media_tool "><div class="rich_media_info weui-flex policy_tips js_ad_policy_tips tips_global_primary "><!----></div></div> </div>


<p><img src="https://mmbiz.qpic.cn/mmbiz_jpg/XzPGfNichNcxdP3ZJYmoB31FMZ90zJ0ZRK6hXib0UAibnHAr8s25pKtiaPVfyuuxUW7bAhrs3d1pZMuGmns8emvJ8g/0?wx_fmt=jpeg"/></p>




<p><a href="https://wechat2rss.xlab.app/link-proxy/?k=a7ad91af&amp;r=1&amp;u=https%3A%2F%2Fmp.weixin.qq.com%2Fs%3F__biz%3DMzI3Mjc0MjkwMQ%3D%3D%26mid%3D2247484031%26idx%3D1%26sn%3D1424c22df11dded6d949c10438d2a773%26subscene%3D0">跳转微信打开</a></p>
]]></content:encoded>
      <pubDate>Wed, 27 Jan 2021 08:06:00 +0800</pubDate>
    </item>
    <item>
      <title>取证小知识-99</title>
      <link>https://mp.weixin.qq.com/s?__biz=MzI3Mjc0MjkwMQ==&amp;mid=2247484030&amp;idx=1&amp;sn=ff11a5f2474a3323ea2834a77836ce8c</link>
      <description>取证小知识-99</description>
      <content:encoded><![CDATA[<p>
<span></span> <span>2021-01-20 17:58</span> <span style="display: inline-block;"></span>
</p>

<p>取证小知识-99</p>



<p>
<img src="https://wechat2rss.xlab.app/img-proxy/?k=96763836&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FXzPGfNichNcw4DTCYGNuzYLDyRYvUGW4ic699iaOqv6X8VIDVRZKY9icuQ9urB7ibtNkwuib5dbHnLxEwahPMjn7lYtw%2F0%3Fwx_fmt%3Dpng"/>
</p>


<div id="js_image_content" class="image_content "><!---->    <!----> <!----> <!----> <div class="wx_album_area js_album_wrap " style=""></div> <div class="rich_media_tool "><div class="rich_media_info weui-flex policy_tips js_ad_policy_tips tips_global_primary "><!----></div></div> </div>


<p><img src="https://mmbiz.qpic.cn/mmbiz_jpg/XzPGfNichNcw4DTCYGNuzYLDyRYvUGW4icFy7P4F2ETaHGj8IYG0aw3XHfl0qZ8LPwGe07yTcGhgicuC0H8fJAbIA/0?wx_fmt=jpeg"/></p>




<p><a href="https://wechat2rss.xlab.app/link-proxy/?k=5222e478&amp;r=1&amp;u=https%3A%2F%2Fmp.weixin.qq.com%2Fs%3F__biz%3DMzI3Mjc0MjkwMQ%3D%3D%26mid%3D2247484030%26idx%3D1%26sn%3Dff11a5f2474a3323ea2834a77836ce8c%26subscene%3D0">跳转微信打开</a></p>
]]></content:encoded>
      <pubDate>Wed, 20 Jan 2021 17:58:00 +0800</pubDate>
    </item>
    <item>
      <title>取证小知识-98</title>
      <link>https://mp.weixin.qq.com/s?__biz=MzI3Mjc0MjkwMQ==&amp;mid=2247484029&amp;idx=1&amp;sn=073afc4e3da4a981cdbf6f4f58d65be6</link>
      <description>取证小知识-98</description>
      <content:encoded><![CDATA[<p>
<span></span> <span>2020-12-30 18:21</span> <span style="display: inline-block;"></span>
</p>

<p>取证小知识-98</p>



<p>
<img src="https://wechat2rss.xlab.app/img-proxy/?k=0fdecacb&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FXzPGfNichNcwPfrsyv9RsJTJP5qItDcSUo4Yr7Ut54J4RNao53Zr7efqBqf4DhqXrfEr51dDia9nFbnPxQAsDI2w%2F0%3Fwx_fmt%3Dpng"/>
</p>


<div id="js_image_content" class="image_content "><!---->    <!----> <!----> <!----> <div class="wx_album_area js_album_wrap " style=""></div> <div class="rich_media_tool "><div class="rich_media_info weui-flex policy_tips js_ad_policy_tips tips_global_primary "><!----></div></div> </div>


<p><img src="https://mmbiz.qpic.cn/mmbiz_jpg/XzPGfNichNcwPfrsyv9RsJTJP5qItDcSUuQiaD4OOsvhoMxAJspzRRouAWBibBtqdFPSJeGOjvRxGN8zPBhhic7ctw/0?wx_fmt=jpeg"/></p>




<p><a href="https://wechat2rss.xlab.app/link-proxy/?k=409d4451&amp;r=1&amp;u=https%3A%2F%2Fmp.weixin.qq.com%2Fs%3F__biz%3DMzI3Mjc0MjkwMQ%3D%3D%26mid%3D2247484029%26idx%3D1%26sn%3D073afc4e3da4a981cdbf6f4f58d65be6%26subscene%3D0">跳转微信打开</a></p>
]]></content:encoded>
      <pubDate>Wed, 30 Dec 2020 18:21:00 +0800</pubDate>
    </item>
    <item>
      <title>取证小知识-97&#xA;volatility与Windows10</title>
      <link>https://mp.weixin.qq.com/s?__biz=MzI3Mjc0MjkwMQ==&amp;mid=2247484028&amp;idx=1&amp;sn=e722d20cd328396529824053dd5950ec</link>
      <description>取证小知识-97&#xA;volatility与Windows10</description>
      <content:encoded><![CDATA[<p>
<span></span> <span>2020-12-29 17:38</span> <span style="display: inline-block;"></span>
</p>

<p>取证小知识-97</p>
<p>volatility与Windows10</p>



<p>
<img src="https://wechat2rss.xlab.app/img-proxy/?k=7d985327&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FXzPGfNichNczhG976efd97xV2ib7vicMTKtSeJOSoiaLxMyx8kCfRz0mXjk9VajcbV0ecnxd7qibEIzia1ZW4R2rtSag%2F0%3Fwx_fmt%3Dpng"/>
</p>


<div id="js_image_content" class="image_content "><!---->    <!----> <!----> <!----> <div class="wx_album_area js_album_wrap " style=""></div> <div class="rich_media_tool "><div class="rich_media_info weui-flex policy_tips js_ad_policy_tips tips_global_primary "><!----></div></div> </div>


<p><img src="https://mmbiz.qpic.cn/mmbiz_jpg/XzPGfNichNczhG976efd97xV2ib7vicMTKtYrIxmHBaB6ictNn9c0AR472yiapI3f2qGicdWXImN8SaLfQRD9hEtq0iag/0?wx_fmt=jpeg"/></p>




<p><a href="https://wechat2rss.xlab.app/link-proxy/?k=71ab1220&amp;r=1&amp;u=https%3A%2F%2Fmp.weixin.qq.com%2Fs%3F__biz%3DMzI3Mjc0MjkwMQ%3D%3D%26mid%3D2247484028%26idx%3D1%26sn%3De722d20cd328396529824053dd5950ec%26subscene%3D0">跳转微信打开</a></p>
]]></content:encoded>
      <pubDate>Tue, 29 Dec 2020 17:38:00 +0800</pubDate>
    </item>
    <item>
      <title>取证小知识-96</title>
      <link>https://mp.weixin.qq.com/s?__biz=MzI3Mjc0MjkwMQ==&amp;mid=2247484027&amp;idx=1&amp;sn=1b6c4d3757ae84cb62c0390c5b8772a4</link>
      <description>取证小知识-96</description>
      <content:encoded><![CDATA[<p>
<span></span> <span>2020-12-28 17:52</span> <span style="display: inline-block;"></span>
</p>

<p>取证小知识-96</p>



<p>
<img src="https://wechat2rss.xlab.app/img-proxy/?k=f9f817f2&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FXzPGfNichNcz1ncAvNbn3PCb3DxM9TniarSTlGJ1FXn41caiaGPKtujYFgscZGxpJHbMRm0m1ATzbOMbsibvE8IbtQ%2F0%3Fwx_fmt%3Dpng"/>
</p>


<div id="js_image_content" class="image_content "><!---->    <!----> <!----> <!----> <div class="wx_album_area js_album_wrap " style=""></div> <div class="rich_media_tool "><div class="rich_media_info weui-flex policy_tips js_ad_policy_tips tips_global_primary "><!----></div></div> </div>


<p><img src="https://mmbiz.qpic.cn/mmbiz_jpg/XzPGfNichNcz1ncAvNbn3PCb3DxM9TniarTeaHkxUjba5EME2Y6VHT47ydd8AbIG2ZeePZjuWtezoWzjib5L8aaNQ/0?wx_fmt=jpeg"/></p>




<p><a href="https://wechat2rss.xlab.app/link-proxy/?k=8749e015&amp;r=1&amp;u=https%3A%2F%2Fmp.weixin.qq.com%2Fs%3F__biz%3DMzI3Mjc0MjkwMQ%3D%3D%26mid%3D2247484027%26idx%3D1%26sn%3D1b6c4d3757ae84cb62c0390c5b8772a4%26subscene%3D0">跳转微信打开</a></p>
]]></content:encoded>
      <pubDate>Mon, 28 Dec 2020 17:52:00 +0800</pubDate>
    </item>
    <item>
      <title>取证小知识-95&#xA;知识点：电子数据司法鉴定分类</title>
      <link>https://mp.weixin.qq.com/s?__biz=MzI3Mjc0MjkwMQ==&amp;mid=2247484026&amp;idx=1&amp;sn=93155849d69348c818184bef6992a742</link>
      <description>取证小知识-95&#xA;知识点：电子数据司法鉴定分类</description>
      <content:encoded><![CDATA[<p>
<span></span> <span>2020-12-23 09:02</span> <span style="display: inline-block;"></span>
</p>

<p>取证小知识-95</p>
<p>知识点：电子数据司法鉴定分类</p>



<p>
<img src="https://wechat2rss.xlab.app/img-proxy/?k=9fbb1b7a&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FXzPGfNichNcxHQHOYApqnIIokfyEVMoDL9nsK8ewgiaCq6hsSlRetWRSIDhKkH4LUnrZNk2qOYB2Zdx8ib6r7KWvA%2F0%3Fwx_fmt%3Dpng"/>
</p>


<div id="js_image_content" class="image_content "><!---->    <!----> <!----> <!----> <div class="wx_album_area js_album_wrap " style=""></div> <div class="rich_media_tool "><div class="rich_media_info weui-flex policy_tips js_ad_policy_tips tips_global_primary "><!----></div></div> </div>


<p><img src="https://mmbiz.qpic.cn/mmbiz_jpg/XzPGfNichNcxHQHOYApqnIIokfyEVMoDLDMLskfTXvK3EZHKLNk5E4YjpK3FJ49L5hb66e0dX8f1uZU8QHOicPIA/0?wx_fmt=jpeg"/></p>




<p><a href="https://wechat2rss.xlab.app/link-proxy/?k=1611e113&amp;r=1&amp;u=https%3A%2F%2Fmp.weixin.qq.com%2Fs%3F__biz%3DMzI3Mjc0MjkwMQ%3D%3D%26mid%3D2247484026%26idx%3D1%26sn%3D93155849d69348c818184bef6992a742%26subscene%3D0">跳转微信打开</a></p>
]]></content:encoded>
      <pubDate>Wed, 23 Dec 2020 09:02:00 +0800</pubDate>
    </item>
    <item>
      <title>取证小知识-94&#xA;新书推荐</title>
      <link>https://mp.weixin.qq.com/s?__biz=MzI3Mjc0MjkwMQ==&amp;mid=2247484025&amp;idx=1&amp;sn=3068bfe80d02f300aa3c7dffb0ee226a</link>
      <description>取证小知识-94&#xA;新书推荐</description>
      <content:encoded><![CDATA[<p>
<span></span> <span>2020-12-18 18:08</span> <span style="display: inline-block;"></span>
</p>

<p>取证小知识-94</p>
<p>新书推荐</p>



<p>
<img src="https://wechat2rss.xlab.app/img-proxy/?k=31be69b4&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FXzPGfNichNcwe5UqcssGb7TPHK73ZKJMScEdgeMHMtXoeLgrhb3gSb3rb15n9Bb1uz6WdbWA0D707uXoibSQ8LQQ%2F0%3Fwx_fmt%3Dpng"/>
</p>


<div id="js_image_content" class="image_content "><!---->    <!----> <!----> <!----> <div class="wx_album_area js_album_wrap " style=""></div> <div class="rich_media_tool "><div class="rich_media_info weui-flex policy_tips js_ad_policy_tips tips_global_primary "><!----></div></div> </div>


<p><img src="https://mmbiz.qpic.cn/mmbiz_jpg/XzPGfNichNcwe5UqcssGb7TPHK73ZKJMSDklGtq8gIOicK0X5HkpnPIPn82iayBp3mM5eVPqZicxQZr9ff7DcD5aTQ/0?wx_fmt=jpeg"/></p>




<p><a href="https://wechat2rss.xlab.app/link-proxy/?k=af28f631&amp;r=1&amp;u=https%3A%2F%2Fmp.weixin.qq.com%2Fs%3F__biz%3DMzI3Mjc0MjkwMQ%3D%3D%26mid%3D2247484025%26idx%3D1%26sn%3D3068bfe80d02f300aa3c7dffb0ee226a%26subscene%3D0">跳转微信打开</a></p>
]]></content:encoded>
      <pubDate>Fri, 18 Dec 2020 18:08:00 +0800</pubDate>
    </item>
  </channel>
</rss>