电子取证和溯源
- 层级
- 研究生
- 状态
- 建设中
提示:本课程仍在持续设计和校准中,页面内容仅供参考,不代表最终教学版本。
教学大纲
课程概览
电子取证和溯源课程训练学生在法律、伦理和技术约束下收集、保护、分析和解释数字证据。课程覆盖磁盘、内存、日志、网络、移动与云证据,以及攻击链重建和归因的可信度表达。
这是系统安全、操作系统和网络知识在事件响应与证据分析中的应用课。
先修要求
- 操作系统、网络和系统安全基础。
- 能够使用 Linux、脚本和常见日志工具。
- 愿意严格遵守证据处理和隐私规范。
学习目标
- 建立证据保全、哈希和链路记录流程。
- 分析磁盘、内存、日志和网络证据。
- 重建攻击时间线和关键行为。
- 区分事实、推断和归因置信度。
- 撰写面向技术和非技术读者的取证报告。
教学组织
- 每周 2 次课堂:一次讲授核心概念,一次用于实验、论文讨论或项目评审。
- 课程按 16 周推进,每周都有可检查的作业、实验或项目里程碑。
- 强调可复现材料:代码、配置、数据、实验日志和报告需要能被助教或同学复查。
周计划
第 1 周
第 2 周
证据、法律伦理和链路记录实验与评审
完成镜像、哈希和证据记录练习。完成配套实验、记录问题,并在课堂评审中解释设计取舍。
第 3 周
第 4 周
文件系统和磁盘取证实验与评审
恢复删除文件并解释元数据。完成配套实验、记录问题,并在课堂评审中解释设计取舍。
第 5 周
第 6 周
内存取证和进程痕迹实验与评审
分析内存镜像中的进程和连接。完成配套实验、记录问题,并在课堂评审中解释设计取舍。
第 7 周
第 8 周
日志、时间线和事件关联实验与评审
构建多源事件时间线。完成配套实验、记录问题,并在课堂评审中解释设计取舍。
第 9 周
第 10 周
网络取证和流量重建实验与评审
从 pcap 重建会话和攻击阶段。完成配套实验、记录问题,并在课堂评审中解释设计取舍。
第 11 周
第 12 周
云、容器和身份日志实验与评审
分析云审计日志中的权限滥用。完成配套实验、记录问题,并在课堂评审中解释设计取舍。
第 13 周
第 14 周
归因、误导和置信度实验与评审
为一个案例写归因假设和证据表。完成配套实验、记录问题,并在课堂评审中解释设计取舍。
第 15 周
第 16 周
取证报告和专家陈述实验与评审
提交最终取证报告和复现材料。完成配套实验、记录问题,并在课堂评审中解释设计取舍。
考核方式
个人作业
25%概念题、阅读题、设计题和小型编程或实验任务。
实验与项目
40%取证流程、证据分析、时间线和报告。
课堂参与与评审
10%参与讨论、演示、代码或论文评审,以及同伴反馈。
期末报告与答辩
25%提交可复现材料、技术报告和演示,说明方法、结果、限制与后续工作。
课程项目
学生完成一个模拟事件响应案例,从原始证据中重建攻击过程、关键指标、影响范围和归因置信度。
课程政策
- 允许使用 AI 工具,但所有生成代码、实验记录和设计建议必须经过学生本人审查,并在报告中说明使用方式。
- 严禁提交不能解释的代码、证明、配置或实验结果;答辩时每名成员都需要解释自己负责部分的设计、测试和取舍。
- 迟交会影响迭代评分,但课程更看重可复现、可审计和可维护的结果,而不是临时堆砌。
参考课程
国际名校
- CambridgeCybercrime
- CMU14-822: Host Based Forensics
- ETH ZurichApplied Security Laboratory
- Georgia TechForensics and Attribution
- OxfordDigital Forensics
- StanfordCS203: Computer Security and the Law
- UCLDigital Forensic Science and Technology
中国 985 高校
- 上海交通大学网络空间安全学院本科生培养
- 中国科学技术大学互联网安全深度实践
- 南京大学COSEC 安全课程
- 哈尔滨工业大学可视媒体取证方向
- 复旦大学司法鉴定中心(电子数据鉴定)
- 武汉大学网络空间安全专业(含电子取证方向)
- 清华大学网络科学与网络空间研究院研究生课程