Skip to main content
QUICK REVIEW

[论文解读] Forensic Acquisition of Cloud Drives

Vassil Roussev, Andres Barreto|arXiv (Cornell University)|Jan 26, 2016
Digital and Cyber Forensics参考文献 9被引用 6
一句话总结

本文提出了一种基于API的云存储驱动取证采集模型,通过直接访问云服务API来解决客户端证据收集的局限性。作者实现了kumodd工具,支持Google Drive、OneDrive、Dropbox和Box,能够完整、可重现且符合取证要求地采集云存储数据,包括版本记录和原生云文件(如Google Docs)。

ABSTRACT

Cloud computing and cloud storage services, in particular, pose a new challenge to digital forensic investigations. Currently, evidence acquisition for such services still follows the traditional method of collecting artifacts on a client device. This approach requires labor-intensive reverse engineering efforts, and ultimately results in an acquisition that is inherently incomplete. Specifically, it makes the incorrect assumption that all storage content for an account is fully replicated on the client; further, there are no means to acquire historical data in the form of document revisions, nor is there a way to acquire cloud-native artifacts, such as Google Docs. In this work, we introduce the concept of API-based evidence acquisition for cloud services, which addresses these concerns by utilizing the officially supported API of the service. To demonstrate the utility of this approach, we present a proof-of-concept acquisition tool, kumodd, which can acquire evidence from four major cloud drive providers: Google Drive, Microsoft OneDrive, Dropbox, and Box. The implementation provides both command-line and web user interfaces, and can be readily incorporated into established forensic processes.

研究动机与目标

  • 解决传统客户端数字取证在云环境中存在的不足,即本地副本可能不完整且历史数据已丢失。
  • 开发一种直接从源系统——云服务提供商——通过其官方API获取云存储证据的方法。
  • 实现对原生云文件(如Google Docs)等云原生文件的采集,这些文件无法通过标准文件级采集方式捕获。
  • 通过利用文档齐全、标准化的API,减少对逆向工程的依赖,实现可靠且可重复的数据采集。
  • 支持未来多云服务提供商的可扩展性与可扩展性,适用于多提供商及前置部署的取证场景。

提出的方法

  • 设计并实现一种以API为核心的采集模型,将云服务提供商视为数字证据的权威来源。
  • 设计模块化架构,每个云服务提供商(Google Drive、OneDrive、Dropbox、Box)均由专用、可重用的驱动组件支持。
  • 实现命令行界面和基于Web的用户界面,以支持与现有取证工作流集成,并适用于远程部署场景。
  • 利用服务提供商的API获取文件内容、元数据、版本历史记录以及搜索功能,用于初步筛选与分析。
  • 使用加密哈希(如SHA-256)验证数据完整性,并支持基于内容的过滤,避免重复处理。
  • 设计具备可扩展性,以支持未来新增云服务提供商及高级用例,如将取证虚拟机与云基础设施共置,以应对高带宽数据采集需求。

实验结果

研究问题

  • RQ1当客户端存储本身存在不完整时,如何实现云存储驱动取证的完整性?
  • RQ2哪些机制能够实现文件版本和原生云文件(如Google Docs)的采集,而这些文件并非以静态文件形式存储?
  • RQ3基于API的采集模型能否在多个云服务提供商之间确保取证证据的可重现性、完整性与可测试性?
  • RQ4如何设计取证工具以支持多服务管理及云基础设施中的前置部署?
  • RQ5在不依赖原始服务提供商的情况下,长期保存并重现原生云文档编辑历史面临哪些挑战?

主要发现

  • kumodd工具成功证明,通过云服务提供商的直接API采集,可获得完整、可重现的证据副本,包括版本记录和原生云文件。
  • 每个云服务提供商驱动的实现代码量在232至620行Python代码之间,表明与逆向工程客户端文件相比,开发开销极低。
  • 该工具支持通过加密哈希进行内容过滤,并利用搜索和预览API实现初步筛选,显著降低采集后的处理开销。
  • kumodd的Web界面为前置部署取证解决方案提供了原型参考,即取证实例与目标云基础设施共置,以克服带宽限制。
  • 本研究识别出当前实践中的一个关键缺口:客户端采集无法捕获历史编辑记录或原生云文档日志,因此必须转向基于源系统的采集方式。
  • 作者得出结论:未来取证研究必须聚焦于在不依赖原始服务提供商的前提下,保存并重现原生云文档的完整编辑历史。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。