2021年3月,国际刑警组织(INTERPOL)发布《电子数据取证现场指南:电子证据搜查和扣押最佳实践》。全文56页,面向最早接触电子设备的执法人员,也适用于现场指挥人员、电子数据取证技术人员和检察官。
它讨论的重点并非实验室里如何恢复文件、解析数据库,而是更靠前、也更容易出事的一段:
设备刚被发现时,到底该不该断电?手机要不要装进屏蔽袋?服务器能不能直接搬走?现场应当复制什么,又该记录什么?
这段时间往往只有几分钟。处理对了,后续还有分析空间;处理错了,密钥、会话、云端数据乃至整台设备的访问机会可能当场消失。
一、这是一份什么性质的文件
这份文件属于技术指南,不是国际标准,也不具有强制执行力。
国际刑警组织在开头用了较长篇幅声明:
• 搜查、扣押、证据保管、分析、报告和法庭采信规则因国家而异; • 文件中的技术建议必须服从本国法律和程序; • 文中提到的开源软件、商业工具和在线服务并未得到国际刑警组织的验证或背书; • 向第三方工具输入案件数据,可能带来数据出境、隐私泄露和证据保管链问题。
这段免责声明看起来啰嗦,却提醒了一个经常被技术人员忽略的问题:技术上做得到,不等于程序上可以做。
指南的内容主要借鉴了欧洲委员会《电子证据指南》、西班牙国家网络安全研究院的电子证据收集材料,以及SWGDE的移动设备和车辆取证指南。它更像一份国际经验拼成的现场工作手册。
二、整份指南的主线其实很简单
文件将现场工作拆成几个连续阶段:
准备与授权 → 控制现场 → 评估设备 → 记录原始状态 → 选择处置方式 → 获取或扣押 → 封装运输 → 实验室分析
第12页的流程图把这种思路画得很直白:
1. 先召开准备会议,明确行动目标; 2. 协调指纹、DNA、搜爆等专业力量; 3. 核查设备、工具和存储介质; 4. 到场后判断设备处于开机还是关机状态; 5. 对开机设备评估网络、内存和加密状态; 6. 对关机设备判断是否需要现场制作镜像; 7. 完成封装,送往实验室。
这个流程最有价值的地方,是把“扣走设备”放到了判断之后。
现场发现十台电脑,并不意味着十台都要搬回去。服务器正在维持一家企业的正常经营,也不能因为“里面可能有数据”就直接断电装车。要先问:案件需要证明什么?数据在哪里?有无替代获取方式?扣押整机是否必要?
三、现场处置最核心的判断:设备现在是什么状态
指南反复强调一个看似简单的原则:
开机设备不要轻易关机,关机设备不要随意开机。
但这不是机械规则。真正需要判断的是,当前状态中保存了什么,以及继续保持该状态会带来什么风险。
1. 开机设备可能保留着什么
开机状态下可能存在:
• 内存中的磁盘加密密钥; • 已解锁的加密卷; • 当前登录的电子邮件、社交平台和云存储会话; • 正在运行的程序和进程; • 网络连接、远程挂载和共享目录; • 剪贴板、命令历史和临时数据; • 尚未写入磁盘的业务数据; • 恶意软件、擦除程序或远程控制程序的运行状态。
一旦断电,这些信息可能立刻消失。
所以,对开机电脑,指南建议先拍摄屏幕,记录日期、时间和时区,检查网络连接、加密卷、云端服务及正在运行的程序,再决定是否获取内存数据、逻辑数据或直接断电。
2. 保持开机也有风险
开机并不天然安全。
设备可能正在:
• 执行安全擦除; • 接收远程删除指令; • 自动同步或覆盖云端数据; • 继续写入日志和缓存; • 触发定时销毁程序; • 因屏幕锁定、休眠或断电进入更强的加密状态。
现场人员必须在“保留易失数据”和“阻止数据继续变化”之间做选择。这正是现场响应人员需要接受专门训练的原因。
3. 关机设备为什么不要开机
一台已经关闭的电脑,原始存储状态相对稳定。直接开机可能造成:
• 操作系统更新日志和时间戳; • 文件系统自动修复; • SSD触发后台管理活动; • 应用程序自动启动、同步或删除数据; • 加密或安全机制状态发生变化; • 外接设备被自动挂载。
需要紧急查看内容时,应使用经过验证的只读启动环境、写保护设备或其他受控方法。
四、现场记录不是拍几张照片就结束了
指南给出的编号例子很实用:
• 笔记本电脑:EVI001 • 其中的硬盘:EVI001A • 配套U盘:EVI001B • 光盘:EVI001C
这种父子编号能够保留设备与部件之间的关系。硬盘从哪台电脑拆出、哪个电源适配器属于哪台设备,几个月后仍然能够查清。
每件设备至少应记录:
密码纸、SIM卡托、包装盒、路由器标签和写有账号的便签也不能忽视。它们看起来是普通物证,却可能决定设备能否解锁。
指南还提出一个容易被遗漏的问题:手机、键盘、鼠标等设备上可能存在指纹、DNA等传统痕迹。电子数据取证操作与传统痕迹提取的先后顺序,应当提前协调。
五、现场检查与完整检验应当分开
指南多次使用“triage”,可译为初步筛查或分流检查。
现场初步筛查的目的,是快速回答有限的问题:
• 设备是否与案件有关; • 是否存在需要立即保全的数据; • 是否有加密、远程连接或自动删除风险; • 哪些设备应优先处理; • 哪些设备没有必要扣押。
它不能代替实验室检验。
现场看到一个文件、几条聊天记录或某个缩略图,只能说明初步发现了线索。是否存在删除数据、记录是否完整、时间戳是否可靠、数据由谁产生,仍需后续检验。
指南要求现场工具尽量满足几个条件:
• 对原系统影响较小; • 尽量使用自带程序,不依赖被检设备中的程序; • 获取的数据写入外部介质; • 工具用途和工作原理能够说明; • 操作人员经过训练; • 全部操作同步记录。
这实际上把工具验证、人员能力和过程记录连在了一起。单纯说“某软件很常用”远远不够。
六、物理镜像不是唯一的证据获取方式
文件第4章区分了几种常见获取方式。
1. 设备到设备克隆
将源存储设备逐比特复制到另一块容量相同或更大的介质中。
优点是可以形成可直接使用的副本;缺点是目的盘管理、容量匹配和后续复制不够灵活。
2. 设备到镜像文件
将源设备保存为RAW、E01等镜像文件。
镜像文件可以分段、压缩、加密,并记录案件信息和校验值,通常更便于实验室管理。
3. 逻辑卷复制
适用于正在使用的加密卷。物理镜像中可能只有密文,而逻辑获取可以在卷已经解锁时保存明文内容。
4. 文件级逻辑复制
适用于服务器、云服务和大型业务系统,只获取与案件相关的文件、目录或记录。
这种方法可能无法保留未分配空间、文件松弛区及部分文件系统元数据,因此必须说明获取范围和局限。
指南没有把“逐比特镜像”奉为万能答案。服务器不能停机、数据位于云端、设备受到加密保护时,逻辑获取往往更现实。
七、哈希值能证明什么,不能证明什么
指南把哈希函数用于两类工作:
一是验证源数据与复制结果是否一致;二是将文件与已知文件库比对,例如利用NSRL排除常见系统文件,或识别执法部门掌握的已知违法文件。
这部分的基本方向没有问题,但实际工作中需要讲得更严谨。
哈希一致通常能够说明:两份数据在计算时具有相同的字节内容。
它并不能单独证明:
• 原始数据由谁产生; • 数据在扣押前是否被篡改; • 获取范围是否完整; • 所用工具是否遗漏数据; • 文件内容是否真实; • 设备与某个使用人之间存在何种关系。
哈希是完整性验证手段,不是证据真实性的答案。
八、手机处置是全篇风险最高的部分
指南用两张流程图分别说明iOS和Android设备的处置。基本判断路径是:
• 手机开机还是关机; • 能否访问系统; • 是否已经解锁; • 如何阻断网络; • 如何保持供电; • 如何防止设备再次锁定; • 如何记录设备标识; • 是否需要送实验室处理。
其长期有效的几条原则包括:
已开机且已解锁
应尽量保持解锁和供电,迅速评估网络隔离及数据获取条件。因为重新锁定或关机后,设备可能进入更难访问的安全状态。
已关机
通常保持关机,不要为了查看内容而启动。
飞行模式不等于完全隔离
新版本手机启用飞行模式后,Wi-Fi或蓝牙可能仍然开启,也可能被用户重新启用。现场人员必须逐项确认。
信号屏蔽袋也不是保险箱
设备在屏蔽环境中会不断尝试寻找信号,耗电速度可能加快。充电线还可能成为天线。因此,手机、电源和连接线是否一同置于屏蔽环境,需要实际测试。
移动设备没有传统意义上的写保护
只要与手机交互,系统状态就可能变化。操作越多,解释负担越重。
九、这份指南最大的特色是覆盖电子设备的种类足够多
文件后半部分几乎像一张电子证据设备地图。
这一部分在技术深度上并不均衡,有些章节只有几段提示,但它传达出一个清楚的判断:电子证据早已不限于电脑和手机。
一个案件现场可能同时存在本地设备、配套手机、云端账号、网络服务和多个外围控制器。只扣走其中一个部件,后续可能什么也读不出来。
十、对国内电子数据现场工作的几条启示
1. 搜查前就要让技术人员介入
技术人员到了现场才知道案件类型、设备数量和数据目标,通常已经晚了。
准备阶段至少应明确:
• 要证明哪些事实; • 预计出现哪些设备; • 是否可能存在加密和云端数据; • 是否允许现场查看、复制和登录账号; • 是否需要处理虚拟资产; • 数据最终交给谁保管和检验; • 现场存储空间、供电和网络隔离条件是否足够。
2. 授权内容应细化到具体技术动作
“依法提取电子数据”这类笼统表述,未必足以覆盖所有现场行为。
扣押设备、现场制作镜像、内存获取、登录云账号、修改账号密码、转移虚拟资产,技术性质和法律后果都不同。行动前应逐项确认权限。
3. 先确定数据目标,再决定扣押范围
整机扣押最省现场时间,却可能给后续保管、业务连续性和比例原则带来麻烦。
服务器、企业电脑、监控系统和车辆尤其需要判断:
• 能否只获取相关账号或目录; • 能否复制日志和业务记录; • 是否必须保留原硬件环境; • 停机会不会影响无关人员或公共服务。
4. 建立设备状态驱动的操作卡
与其给现场人员一本几十页的手册,不如按状态设计操作卡:
• 开机且解锁的手机; • 开机但锁定的手机; • 关机手机; • 开机且加密卷已挂载的电脑; • 关机电脑; • RAID服务器; • 监控录像机; • 无人机及遥控器。
每张卡只写风险、禁止动作、必记项目和升级条件,现场更容易执行。
5. 保管链要记录“数字变化”
传统保管链偏重物品由谁交给谁。电子数据还要记录:
• 谁操作了设备; • 点击了什么; • 运行了什么工具; • 接入了什么介质; • 获取了哪些数据; • 设备状态发生了什么变化; • 为什么必须这样做。
这部分记录直接关系到后续能否解释数据变化。
十一、年代与技术局限
它发布于2021年。五年之后再看,有些具体操作已经不宜直接写进现行作业指导书。
Android设备开启USB调试
指南建议在可能的情况下开启USB调试。这个动作会改变设备配置,部分设备还需要进入开发者模式、确认授权和信任计算机。对于现场响应人员来说,侵入性偏强,必须基于明确授权、验证过的流程和充分记录,不能作为默认步骤。
通过拨号界面输入*#06#
这会改变当前界面,并可能留下操作痕迹。IMEI通常还可从机身、卡槽、包装、管理界面或取证工具中获得。是否值得现场输入代码,应结合设备状态判断。
SIM卡克隆后重新启动手机
指南中存在复制SIM卡、将克隆卡插回手机再开机提取的流程。这种方法涉及设备启动、网络标识、系统状态和数据关联变化,已不适合由普通现场响应人员照表执行。
冷启动攻击
文件介绍了用液氮冷却内存后提取加密密钥的“冷启动”方法,同时也承认它未必适用于现场环境。这更接近研究性技术,不适合作为常规处置方案。
工具清单过时
DumpIt、FTK Imager、EnCase、CAINE、DEFT等工具仍有历史价值,但部分版本、项目状态和系统兼容性已经发生变化。现行流程应使用实验室验证过的工具清单,不宜照搬文件中的软件名称。
手机流程过于版本化
文件中的iOS操作还使用“从屏幕底部上滑”等描述。界面、锁定机制、USB限制模式、生物识别和加密状态已经多次变化。手机处置流程必须按系统版本和设备状态维护。
对SSD的表述不够严谨
指南提醒SSD可能因后台机制发生数据变化,这个方向是对的。但垃圾回收、TRIM、控制器行为是否发生,与设备供电、接口状态、固件实现和操作系统命令有关,不能简单概括为“只要通电就会自行清除数据”。
结语
这份指南最值得保留的,是一套现场判断习惯:
先看状态,先控风险,先明确权限。能少动就少动,必须动就完整记录。
电子证据很脆弱,因此现场人员的操作很重要。真正危险的是两种极端:一见开机设备就拔电源,或者仗着工具在手,现场把设备翻个底朝天。
国际刑警组织给出的答案很克制:现场响应人员的任务,是为后续检验保住机会。做到这一点,已经不容易。
参考文献
INTERPOL Guidelines for Digital Forensics First Responders (Mar 2021)
扩展阅读