一种对服务器进行远程取证的方法和装置制造方法及图纸

技术编号:38708097 阅读:14 留言:0更新日期:2023-09-08 14:48
本发明专利技术提供一种对服务器进行远程取证的方法和装置,用于客户端,所述方法包括:在接收到取证指令的情况下,确定待取证的目标服务器以及所述目标服务器对应的目标中转存储服务器;其中,所述目标中转存储服务器预先设置在所述客户端和所述目标服务器之间,所述目标中转存储服务器存储有从所述目标服务器获取的目标镜像数据流;访问所述目标中转存储服务器,获取与所述取证指令对应的所述目标镜像数据流,以实现对所述目标服务器的取证。通过本发明专利技术提供的对服务器进行远程取证的方法,可以保证目标镜像数据流的稳定传输,以实现对目标服务器的完整取证。服务器的完整取证。服务器的完整取证。

【技术实现步骤摘要】
一种对服务器进行远程取证的方法和装置


[0001]本专利技术涉及信息安全
,尤其涉及一种对服务器进行远程取证的方法和装置。

技术介绍

[0002]服务器远程取证是指,通过远程对服务器中的数据进行证据获取、保存的过程。可以用做服务器远程取证的文件数据有多种,如系统日志、系统审计记录、网络监控流量、电子邮件、系统报错记录、操作系统文件等。
[0003]现有技术中,执法人员对远程的服务器进行取证时,通常需要使用远程工具对服务器进行连接,连接成功后再通过人工输入命令对服务器进行查看并远程固定磁盘镜像。因此,需要有一定技术基础的人员才能完成服务器远程取证的工作任务,且若远程服务器部署在境外,进行此项工作时还需要手动添加代理,否则无法稳定地访问境外服务器。
[0004]如何稳定地进行镜像数据流的传输,并获取完整的镜像数据流,是目前亟需解决的技术问题。

技术实现思路

[0005]本专利技术提供一种对服务器进行远程取证的方法和装置,用以解决现有技术中直接访问境外服务器获取镜像数据流时效率低且稳定性低的缺陷。
[0006]本专利技术提供一种对服务器进行远程取证的方法,用于客户端,所述方法包括:
[0007]在接收到取证指令的情况下,确定待取证的目标服务器以及所述目标服务器对应的目标中转存储服务器;其中,所述目标中转存储服务器预先设置在所述客户端和所述目标服务器之间,所述目标中转存储服务器存储有从所述目标服务器获取的目标镜像数据流;
[0008]访问所述目标中转存储服务器,获取与所述取证指令对应的所述目标镜像数据流,以实现对所述目标服务器的取证。
[0009]根据本专利技术提供的一种对服务器进行远程取证的方法,所述在接收到取证指令的情况下,确定待取证的目标服务器以及所述目标服务器对应的目标中转存储服务器之前,所述方法还包括:
[0010]获取所述目标服务器的至少一个物理磁盘的镜像数据流;
[0011]获取所述中转存储服务器的用户登录信息,基于所述用户登录信息访问所述中转存储服务器,以获取所述中转存储服务器的存储权限;
[0012]基于所述存储权限将所述目标服务器的至少一个所述物理磁盘对应的镜像数据流存储到所述中转存储服务器中。
[0013]根据本专利技术提供的一种对服务器进行远程取证的方法,所述物理磁盘具有对应的磁盘信息,所述镜像数据流具有对应的数据流信息;
[0014]所述磁盘信息包括磁盘已用空间大小和磁盘已用空间中存储数据流对应的第一
序列号,所述数据流信息包括数据流大小和所述镜像数据流对应的第二序列号;
[0015]所述基于所述存储权限将所述目标服务器的至少一个所述物理磁盘对应的镜像数据流存储到所述中转存储服务器中之后,所述方法还包括:
[0016]访问所述中转存储服务器,读取所述镜像数据流的数据流信息;
[0017]将所述第二序列号与所述第一序列号,以及所述数据流大小与所述磁盘已用空间大小分别进行比对,若比对不成功,则重新存储所述镜像数据流至所述中转存储服务器中。
[0018]根据本专利技术提供的一种对服务器进行远程取证的方法,所述将所述第二序列号与所述第一序列号,以及所述数据流大小与所述磁盘已用空间大小分别进行比对,若比对不成功,则重新存储所述镜像数据流至所述中转存储服务器中,包括:
[0019]将所述第二序列号与所述第一序列号进行比对;
[0020]若不存在与所述第二序列号一致的所述第一序列号,则删除所述第二序列号对应的所述镜像数据流;
[0021]若存在与所述第二序列号一致的所述第一序列号,则读取所述第一序列号对应的所述物理磁盘的磁盘已用空间大小,与所述镜像数据流的所述数据流大小进行比对;
[0022]若所述磁盘已用空间大小与所述数据流当前空间大小不一致,则重新存储所述镜像数据流至所述中转存储服务器中。
[0023]根据本专利技术提供的一种对服务器进行远程取证的方法,所述中转存储服务器设置有至少一个对象容器;
[0024]所述基于所述存储权限将所述目标服务器的至少一个所述物理磁盘对应的镜像数据流存储到所述中转存储服务器中,包括:
[0025]读取所述物理磁盘的磁盘已用空间大小,判断所述磁盘已用空间大小是否超过第一阈值;
[0026]若所述磁盘已用空间大小超过所述第一阈值,通过所述目标服务器将所述镜像数据流按照预设大小切分成数据流分片,将每个所述数据流分片存储至对应的所述对象容器;其中,每个所述数据流分片都具有唯一确定的分片标识;
[0027]若所述磁盘已用空间大小未超过所述第一阈值,则通过所述目标服务器基于所述存储权限将所述镜像数据流存储至所述对象容器。
[0028]根据本专利技术提供的一种对服务器进行远程取证的方法,所述通过所述目标服务器将所述镜像数据流按照预设大小切分成数据流分片,将每个所述数据流分片存储至对应的所述对象容器之后,所述方法还包括:
[0029]通过所述中转存储服务器校验所述数据流分片,若所述数据流分片的所述分片标识均正确,则通过所述中转存储服务器将所述数据流分片合并成完整的镜像数据流。
[0030]根据本专利技术提供的一种对服务器进行远程取证的方法,所述获取所述中转存储服务器的用户登录信息,基于所述用户登录信息访问所述中转存储服务器,以获取所述中转存储服务器的存储权限,包括:
[0031]获取所述中转存储服务器的用户标识和用户密钥,按照指定的格式将所述用户标识和所述用户密钥转换为目标字符串,并对所述目标字符串进行加密生成验证码;其中,所述用户标识和所述用户密钥具有唯一对应的关系;
[0032]基于所述验证码访问所述中转存储服务器,并基于构造的网络协议向所述中转存
储服务器的认证系统发送请求,以通过所述请求获取所述中转存储服务器的存储权限。
[0033]根据本专利技术提供的一种对服务器进行远程取证的方法,所述获取所述目标服务器的至少一个物理磁盘的镜像数据流之前,所述方法还包括:
[0034]获取所述目标服务器的连接信息,通过所述连接信息连接所述目标服务器;
[0035]在连接所述目标服务器成功的情况下,实时监测所述目标服务器的网络状态,以基于当前网络状态判断是否向所述目标服务器发送指令;其中,所述指令用于指示获取所述目标服务器的至少一个物理磁盘的镜像数据流。
[0036]本专利技术还提供一种对服务器进行远程取证的装置,设置于客户端,所述装置包括:
[0037]确定模块,用于在接收到取证指令的情况下,确定待取证的目标服务器以及所述目标服务器对应的目标中转存储服务器;其中,所述目标中转存储服务器预先设置在所述客户端和所述目标服务器之间,所述目标中转存储服务器存储有从所述目标服务器获取的目标镜像数据流;
[0038]取证模块,用于访问所述目标中转存储服务器,获取与所述取证指令对应的所述目标镜像数据流,以实现对所述目标服务器的取证。
[0039]本专利技术还提供一种电子设本文档来自技高网
...

【技术保护点】

【技术特征摘要】
1.一种对服务器进行远程取证的方法,其特征在于,用于客户端,所述方法包括:在接收到取证指令的情况下,确定待取证的目标服务器以及所述目标服务器对应的目标中转存储服务器;其中,所述目标中转存储服务器预先设置在所述客户端和所述目标服务器之间,所述目标中转存储服务器存储有从所述目标服务器获取的目标镜像数据流;访问所述目标中转存储服务器,获取与所述取证指令对应的所述目标镜像数据流,以实现对所述目标服务器的取证。2.根据权利要求1所述的对服务器进行远程取证的方法,其特征在于,所述在接收到取证指令的情况下,确定待取证的目标服务器以及所述目标服务器对应的目标中转存储服务器之前,所述方法还包括:获取所述目标服务器的至少一个物理磁盘的镜像数据流;获取所述中转存储服务器的用户登录信息,基于所述用户登录信息访问所述中转存储服务器,以获取所述中转存储服务器的存储权限;基于所述存储权限将所述目标服务器的至少一个所述物理磁盘对应的镜像数据流存储到所述中转存储服务器中。3.根据权利要求2所述的对服务器进行远程取证的方法,其特征在于,所述物理磁盘具有对应的磁盘信息,所述镜像数据流具有对应的数据流信息;所述磁盘信息包括磁盘已用空间大小和磁盘已用空间中存储数据流对应的第一序列号,所述数据流信息包括数据流大小和所述镜像数据流对应的第二序列号;所述基于所述存储权限将所述目标服务器的至少一个所述物理磁盘对应的镜像数据流存储到所述中转存储服务器中之后,所述方法还包括:访问所述中转存储服务器,读取所述镜像数据流的数据流信息;将所述第二序列号与所述第一序列号,以及所述数据流大小与所述磁盘已用空间大小分别进行比对,若比对不成功,则重新存储所述镜像数据流至所述中转存储服务器中。4.根据权利要求3所述的对服务器进行远程取证的方法,其特征在于,所述将所述第二序列号与所述第一序列号,以及所述数据流大小与所述磁盘已用空间大小分别进行比对,若比对不成功,则重新存储所述镜像数据流至所述中转存储服务器中,包括:将所述第二序列号与所述第一序列号进行比对;若不存在与所述第二序列号一致的所述第一序列号,则删除所述第二序列号对应的所述镜像数据流;若存在与所述第二序列号一致的所述第一序列号,则读取所述第一序列号对应的所述物理磁盘的磁盘已用空间大小,与所述镜像数据流的所述数据流大小进行比对;若所述磁盘已用空间大小与所述数据流当前空间大小不一致,则重新存储所述镜像数据流至所述中转存储服务器中。5.根据权利要求4所述的对服务器进行远程取证的方法,其特征在于,所述中转存储服务器设置有至少一个对象容器;所述基于所述存储权限将所述目标服务器的至少一个所述物理磁盘对应的镜像数据流存储到所述中转存储服务器中,包括:读取所述物理磁盘的磁盘已用空间大小,判断所述磁盘已用空间大小是否超过第一阈值;
若所述磁盘已用空间大小超过所述第一阈值,通过所述目标服务器将所述镜像数据流按照预...

【专利技术属性】
技术研发人员:刘钊韩争光李亚洲李小军周广林
申请(专利权)人:奇安盘古上海信息技术有限公司
类型:发明
国别省市:

网友询问留言 已有0条评论
  • 还没有人留言评论。发表了对其他浏览者有用的留言会获得科技券。

1