《iOS取证实战:调查、分析与移动安全》一1.3 取证审查方法
1.3 取证审查方法
与任何取证研究一样,这里提供几种方法用于信息获取和分析。无论用任何方式进行信息获取都不能修改源信息,这是信息获取的关键,也可以说是最重要的一点。如果在一些实时系统或移动设备上获取信息时无法避免要修改源信息,那么分析者必须说明修改的细节以及必须作此修改的原因。移动领域取证与传统的计算机取证不一样,传统的计算机取证,你可以拆下硬盘,连上数据恢复工具write blocker,然后映像数据,最后就可以对这些数据进行分析了。而在移动领域就没有这么简单了,由NAND的特性和主存储器结构决定,它们会在设备上保留下数据,而这部分数据对于取证分析具有很高的价值。
如之前所提到的,设备上任何的数据变化都必须让其他人彻底了解并有文档记录。例如,有些逻辑取证工具会在设备上收集其他应用程序的信息,并通过物理或无线连接将收集到的数据传输出