<?xml version="1.0"?>
<?xml-stylesheet type="text/css" href="http://wiki.huihoo.com/skins/common/feed.css?303"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="zh-cn">
		<id>http://wiki.huihoo.com/wiki/?action=history&amp;feed=atom&amp;title=%E7%94%A8%E6%88%B7%E8%AE%A8%E8%AE%BA%3AKijs</id>
		<title>用户讨论:Kijs - 版本历史</title>
		<link rel="self" type="application/atom+xml" href="http://wiki.huihoo.com/wiki/?action=history&amp;feed=atom&amp;title=%E7%94%A8%E6%88%B7%E8%AE%A8%E8%AE%BA%3AKijs"/>
		<link rel="alternate" type="text/html" href="http://wiki.huihoo.com/wiki/?title=%E7%94%A8%E6%88%B7%E8%AE%A8%E8%AE%BA:Kijs&amp;action=history"/>
		<updated>2026-05-15T16:17:24Z</updated>
		<subtitle>本wiki的该页面的版本历史</subtitle>
		<generator>MediaWiki 1.19.2</generator>

	<entry>
		<id>http://wiki.huihoo.com/wiki/?title=%E7%94%A8%E6%88%B7%E8%AE%A8%E8%AE%BA:Kijs&amp;diff=4285&amp;oldid=prev</id>
		<title>2006年8月6日 (日) 10:02 Kijs</title>
		<link rel="alternate" type="text/html" href="http://wiki.huihoo.com/wiki/?title=%E7%94%A8%E6%88%B7%E8%AE%A8%E8%AE%BA:Kijs&amp;diff=4285&amp;oldid=prev"/>
				<updated>2006-08-06T10:02:16Z</updated>
		
		<summary type="html">&lt;p&gt;&lt;/p&gt;
&lt;table class='diff diff-contentalign-left'&gt;
				&lt;col class='diff-marker' /&gt;
				&lt;col class='diff-content' /&gt;
				&lt;col class='diff-marker' /&gt;
				&lt;col class='diff-content' /&gt;
			&lt;tr valign='top'&gt;
			&lt;td colspan='2' style=&quot;background-color: white; color:black;&quot;&gt;←上一版本&lt;/td&gt;
			&lt;td colspan='2' style=&quot;background-color: white; color:black;&quot;&gt;2006年8月6日 (日) 10:02的版本&lt;/td&gt;
			&lt;/tr&gt;&lt;tr&gt;&lt;td colspan=&quot;2&quot; class=&quot;diff-lineno&quot;&gt;第1行：&lt;/td&gt;
&lt;td colspan=&quot;2&quot; class=&quot;diff-lineno&quot;&gt;第1行：&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class='diff-marker'&gt;−&lt;/td&gt;&lt;td style=&quot;background: #ffa; color:black; font-size: smaller;&quot;&gt;&lt;div&gt;&lt;del style=&quot;color: red; font-weight: bold; text-decoration: none;&quot;&gt;EnCase &lt;/del&gt;&lt;/div&gt;&lt;/td&gt;&lt;td colspan=&quot;2&quot;&gt;&amp;#160;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class='diff-marker'&gt;&amp;#160;&lt;/td&gt;&lt;td style=&quot;background: #eee; color:black; font-size: smaller;&quot;&gt;&lt;/td&gt;&lt;td class='diff-marker'&gt;&amp;#160;&lt;/td&gt;&lt;td style=&quot;background: #eee; color:black; font-size: smaller;&quot;&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class='diff-marker'&gt;−&lt;/td&gt;&lt;td style=&quot;background: #ffa; color:black; font-size: smaller;&quot;&gt;&lt;div&gt;&lt;del style=&quot;color: red; font-weight: bold; text-decoration: none;&quot;&gt;在计算机取证过程中，相应的取证工具必不可少，常见的有tcpdump，Argus，NFR，EnCase，tcpwrapper，sniffers，honeypot，Tripwires，Network monitor，镜像工具等。在国外计算机取证过程中比较流行的是镜像工具和专业的取证软件。EnCase是目前使用最为广泛的计算机取证工具，至少超过2000家的去律执行部门在使用它。EnCase是用C++编写的容量大约为1M的程序，它能调查Windows，Macintosh，Anux，Unix或DOS机器的硬盘，把硬盘中的文件镜像或只读的证据文件。这样可以防止调查人员修改数居而使其成为无效的证据。为了确定镜像数据与原的数据相同。EnCase会与计算机CRC校验码和MD5台希值进行比较。EnCase对硬盘驱动镜像后重新组织文件结构，采用Windows GUI显示文件的内容。允许调查员使用多个工具完成多个任务。&amp;#160; &lt;/del&gt;&lt;/div&gt;&lt;/td&gt;&lt;td colspan=&quot;2&quot;&gt;&amp;#160;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class='diff-marker'&gt;−&lt;/td&gt;&lt;td style=&quot;background: #ffa; color:black; font-size: smaller;&quot;&gt;&lt;div&gt;&lt;del style=&quot;color: red; font-weight: bold; text-decoration: none;&quot;&gt;　　在检查一个硬盘驱动时，EnCase深入操作系统底层查看所有的数据——包括file slack．未分配的空司和Windows交换分区（存有被删除的文件和其它潜生的证据)的数据。在显示文件方面，EnCase可以由多种标准，如时间戳或文件扩展名来排序。此外．EnCase可以比较已知扩展名的文件签名。使得调查人员能确定用户是否通过改变文件扩展名来隐藏证据。对调查结果可以采用html或文本方式显示，并可打印出来。&lt;/del&gt;&lt;/div&gt;&lt;/td&gt;&lt;td colspan=&quot;2&quot;&gt;&amp;#160;&lt;/td&gt;&lt;/tr&gt;
&lt;/table&gt;</summary>
		<author><name>Kijs</name></author>	</entry>

	<entry>
		<id>http://wiki.huihoo.com/wiki/?title=%E7%94%A8%E6%88%B7%E8%AE%A8%E8%AE%BA:Kijs&amp;diff=4283&amp;oldid=prev</id>
		<title>2006年8月6日 (日) 09:59 Kijs</title>
		<link rel="alternate" type="text/html" href="http://wiki.huihoo.com/wiki/?title=%E7%94%A8%E6%88%B7%E8%AE%A8%E8%AE%BA:Kijs&amp;diff=4283&amp;oldid=prev"/>
				<updated>2006-08-06T09:59:13Z</updated>
		
		<summary type="html">&lt;p&gt;&lt;/p&gt;
&lt;p&gt;&lt;b&gt;新页面&lt;/b&gt;&lt;/p&gt;&lt;div&gt;EnCase &lt;br /&gt;
&lt;br /&gt;
在计算机取证过程中，相应的取证工具必不可少，常见的有tcpdump，Argus，NFR，EnCase，tcpwrapper，sniffers，honeypot，Tripwires，Network monitor，镜像工具等。在国外计算机取证过程中比较流行的是镜像工具和专业的取证软件。EnCase是目前使用最为广泛的计算机取证工具，至少超过2000家的去律执行部门在使用它。EnCase是用C++编写的容量大约为1M的程序，它能调查Windows，Macintosh，Anux，Unix或DOS机器的硬盘，把硬盘中的文件镜像或只读的证据文件。这样可以防止调查人员修改数居而使其成为无效的证据。为了确定镜像数据与原的数据相同。EnCase会与计算机CRC校验码和MD5台希值进行比较。EnCase对硬盘驱动镜像后重新组织文件结构，采用Windows GUI显示文件的内容。允许调查员使用多个工具完成多个任务。  &lt;br /&gt;
　　在检查一个硬盘驱动时，EnCase深入操作系统底层查看所有的数据——包括file slack．未分配的空司和Windows交换分区（存有被删除的文件和其它潜生的证据)的数据。在显示文件方面，EnCase可以由多种标准，如时间戳或文件扩展名来排序。此外．EnCase可以比较已知扩展名的文件签名。使得调查人员能确定用户是否通过改变文件扩展名来隐藏证据。对调查结果可以采用html或文本方式显示，并可打印出来。&lt;/div&gt;</summary>
		<author><name>Kijs</name></author>	</entry>

	</feed>