首页--工业技术论文--自动化技术、计算机技术论文--计算技术、计算机技术论文--计算机软件论文--操作系统论文--Windows操作系统论文

基于UEFI的Windows系统反删除取证技术研究

摘要第4-6页
ABSTRACT第6-7页
第一章 绪论第14-21页
    1.1 研究背景第14-15页
    1.2 课题研究意义第15-16页
        1.2.1 反删除取证的意义第15页
        1.2.2 反删除取证技术与数据恢复技术的关系第15-16页
        1.2.3 UEFI在计算机取证中的优势第16页
    1.3 国内外研究现状第16-19页
    1.4 论文主要工作第19页
    1.5 论文组织结构第19-21页
第二章 相关技术介绍第21-33页
    2.1 UEFI架构概述第21-24页
        2.1.1 UEFI系统组成第21-22页
        2.1.2 UEFI Protocol第22-23页
        2.1.3 UEFI系统表第23-24页
    2.2 GPT分区类型及NTFS结构第24-29页
        2.2.1 GPT分区类型介绍第24-26页
        2.2.2 NTFS文件系统结构总览第26页
        2.2.3 NTFS文件记录结构第26-27页
        2.2.4 B+树索引结构第27-28页
        2.2.5 文件内容定位第28-29页
    2.3 注册表文件结构解析第29-32页
        2.3.1 注册表文件逻辑结构第30页
        2.3.2 注册表文件内部结构第30-32页
    2.4 本章小结第32-33页
第三章 基于UEFI的取证工具结构设计第33-40页
    3.1 计算机取证一般过程第33-34页
    3.2 取证工具总体结构第34-35页
    3.3 GPT/NTFS分析模块第35-37页
        3.3.1 识别GPT磁盘并定位NTFS第35-37页
        3.3.2 分析NTFS并提供接口第37页
    3.4 取证模块第37-38页
    3.5 取证工具的运行流程第38-39页
    3.6 本章小缉第39-40页
第四章 文件反删除取证研究第40-60页
    4.1 文件删除机制第40-42页
    4.2 基于空闲文件记录的文件反删除取证方案第42-45页
        4.2.1 文件记录预处理模块第42-43页
        4.2.2 信息提取模块第43-45页
    4.3 基于索引的文件反删除取证方案第45-52页
        4.3.1 索引项位于文件记录的情形第45-51页
        4.3.2 索引项位于叶子节点的索引缓冲区情形第51页
        4.3.3 索引项位于中间节点的索引缓冲区情形第51-52页
    4.4 两种方案对比第52-53页
    4.5 实验验证第53-59页
        4.5.1 Index.dat文件介绍第53页
        4.5.2 试验环境第53-54页
        4.5.3 使用基于UEFI的取证工具进行文件反删除取证第54-58页
        4.5.4 实验总结第58-59页
    4.6 本章小结第59-60页
第五章 注册表项值反删除取证研究第60-73页
    5.1 注册表项值的删除机制第60-64页
        5.1.1 值的删除对关联记录的影响第60-62页
        5.1.2 项的删除对关联记录的影响第62-63页
        5.1.3 空闲记录的合并规则第63-64页
    5.2 注册表项值反删除取证方案第64-69页
        5.2.1 遍历空闲记录方案第64-66页
        5.2.2 父项分析方案第66-68页
        5.2.3 两种方案对比第68-69页
    5.3 实验验证第69-72页
        5.3.1 实验环境第69-70页
        5.3.2 实验过程第70-72页
        5.3.3 实验总结第72页
    5.4 本章小结第72-73页
总结与展望第73-75页
参考文献第75-78页
攻读学位期间发表的论文第78-80页
致谢第80-81页
附录A GPT分区字段含义第81-83页
附录B NTFS字段含义第83-86页
附录C hive中的记录字段含义第86-89页

论文共89页,点击 下载论文
上一篇:基于Android的交通诱导控制系统的设计与实现
下一篇:基于信息增益的量化算法及其在决策树中应用的研究