QUICK REVIEW
[论文解读] Forensic Analysis of Epic Privacy Browser on Windows Operating Systems
Alan D. Reed, Mark Scanlon|arXiv (Cornell University)|Jun 1, 2017
Digital and Cyber Forensics参考文献 12被引用 8
一句话总结
本文对Windows系统上的Epic隐私浏览器进行了法医学分析,识别并记录了Windows注册表、浏览器配置文件和临时目录等各种存储位置中的数字痕迹。研究发现,尽管其设计注重隐私保护,Epic仍留下显著的法医痕迹,包括缓存数据、浏览历史记录和配置文件,这些痕迹可被数字调查人员恢复和分析。
ABSTRACT
The 16th European Conference on Cyber Warfare and Digital Security (ECCWS 2017), Dublin, Ireland, 29-30 June 2017
研究动机与目标
- 调查Epic隐私浏览器在Windows操作系统上的数字法医痕迹。
- 识别并记录用户操作后浏览器遗留的持久性数据残余。
- 评估Epic隐私功能在防止法医数据泄露方面的有效性。
- 为数字调查人员提供一份全面指南,用于提取和分析来自Epic隐私浏览器的法医证据。
提出的方法
- 系统性检查Windows系统痕迹,包括注册表、AppData目录和临时文件,以定位Epic浏览器数据。
- 在Windows 10和Windows 7系统上对Epic隐私浏览器执行受控的浏览会话。
- 收集并分析法医痕迹,如缓存文件、Cookie、浏览历史记录和配置文件。
- 使用数字法医工具(例如Autopsy、SIFT)从磁盘镜像中提取和检查数据。
- 映射不同浏览器设置和清理操作下数据的持久性和可恢复性。
- 根据敏感性和法医相关性对数据类型进行分类。
实验结果
研究问题
- RQ1Epic隐私浏览器在Windows系统上留下了哪些类型的数字痕迹?
- RQ2在标准浏览和清理操作后,这些痕迹的持久性如何?
- RQ3Epic的隐私功能在多大程度上阻止了法医证据的创建或保留?
- RQ4哪些存储位置包含来自Epic的最具法医价值的数据?
主要发现
- 即使在清除历史记录后,Epic隐私浏览器仍会在索引数据库文件中留下可恢复的浏览历史记录。
- 缓存文件(包括缩略图和网页内容)存在于AppData\Local\Epic\User Data\Default\Cache目录中。
- 配置设置和用户偏好存储在User Data目录中的JSON格式文件内,浏览结束后仍可访问。
- Windows注册表包含与浏览器安装和用户配置文件设置相关的条目,可用于重建用户活动。
- 临时文件和网页缓存数据即使在浏览器关闭后仍存在于Temp目录中。
- 尽管其设计注重隐私保护,Epic并未完全清除法医痕迹,使数字调查人员能够重建用户行为。
更好的研究,从现在开始
从阅读论文到最终审阅,大幅缩短您的研究时间。
无需绑定信用卡
本解读由 AI 生成,并经人工编辑审核。