顯示廣告
隱藏 ✕
※ 本文為 ckpioneer.bbs. 轉寄自 ptt.cc 更新時間: 2013-08-02 21:14:15
看板 Gossiping
作者 winterrain (冬天的雨)
標題
 Re: [爆卦] 桃檢關於檔案刪除的說明

時間 Fri Aug  2 18:00:21 2013


※ 引述《innominate (innominate)》之銘言:
: 台灣桃園地方法院檢察署檢察官不起訴處分書
: 原文:
: http://www.tyc.moj.gov.tw/public/Attachment/38212542690.pdf
: 整理重點:
: 1.透過主機系統進行任何檔案或系統操作,皆會在事件列表及事件列表中存有紀錄(log)
:   而經過清查這兩個檔案中並沒有發現檔案變造的紀錄
: 2.透過遠端操作一樣會留有紀錄
: 3.如果將硬碟單獨取出並執行操作,在原系統設定中如果不是完全拷貝(full copy)
:   而是單獨覆蓋,刪除部分檔案或變造log等,在裝回原系統後,原系統程式會拒絕讀取
:   但並未發現此現象
:   如果只是將部分檔案選擇性的拷貝到另一顆硬碟,或是覆蓋某些檔案等操作均同
:   (註:原系統應該會先經由Hash造出某個值,並且比對驗證是否有經過變造,刪除,覆蓋)
:   (這應該是為了防止單獨取出硬碟進行操作的保護措施)
: 4.透過EnCase鑑識軟體(可以查出硬碟中磁區是否有變造的軟體)掃描硬碟中全部檔案
:   也同樣並未發現硬碟檔案有刪除變造的情形
: 5.同樣,檢查log file也並未發現有變造,刪除,覆蓋的情形
: 這篇是整理關於檔案變造的部分
: 至於黑畫面的部分不在討論範圍內
重點整理:

Q7月1日監視錄影檔案有無遭事後刪除?

A無

r1主機內設有程式會將所有執行動作寫入日誌列表

  而日誌列表內無刪除檔案之動作

r2設計本案監視器主機程式廠商表示

並沒有撰寫可刪除或修改日誌列表程式內容之程式

故無法事後刪除或修改日誌列表內容

r3經鑑識單位以軟體檢視日誌列表

沒有發現竄改痕跡



Q監視器錄影主機內之硬碟是否有遭複製部分檔案後再更換為新硬碟?

A無

r1本案主機硬碟之複製只能完全拷貝 無法複製部分

否則一部複製依照程式設計 將會拒絕讀取

但本案沒有拒絕讀取現象

r2若要從外部更換新硬碟再複製難度很高

要先拆掉7螺絲

經廠商表示如果要複製硬碟

需要2 3名專業工程師及1 2工作日才能完成

本案硬碟在7月4日即遭扣押 時間上來不及完成複製



Q監視錄影畫面如何儲存至主機硬碟?

A畫面必須要拍至128mb才會產生檔案存入硬碟

並非隨錄隨存 也沒有自動備份功能

也會因為畫面動態多寡導致各鏡頭拍至128mb產生檔案所需時間不同

若未滿128mb則將畫面先存入暫存區

在存入暫存區但是未產生檔案的情形下斷電

影像將會滅失

(簡單說就像打報告用txt忘了存檔 重開機檔案就不見了)


Q所謂消失80分鐘是怎麼回事?

A是因為7月1日在案發之前監視錄影主機網路本有異常現象

維修的資訊兵直接切斷主機電源再開啟而導致主機異常關閉

鏡頭未錄滿128mb的影像就滅失 但是時間仍持續行走


(簡單說就像報告打一半

電腦當機 不知道問題在哪  直接重開機試試看

剛打的報告就不見了)


Q資訊兵和政戰主任之關係?

A兩人無通連記錄 也不認識


Q"黒畫面"是?????

A因為調查局在出具鑑定報告時

是以一次播放16格畫面之方式來鑑識

如果事後在主機上以一次播放16格畫面之方式來觀看

沒有錄影檔案的時點就會因為無資料可讀取而使螢幕呈現黒畫面



Q之前軍檢說非人為操作?

A軍檢的意思是指沒有監視器正常關機之情形

而本案確實是以切斷電源而不正常關機


剩下懶得打..

--
Time is Money => T = M
Knowledge is Power => K = P
Power = Work/Time =>T = W/P
M = T = W/P = W/K
故當Knowledge趨近於0時 Money趨近無限大


--
--
※ 發信站: 批踢踢實業坊(ptt.cc)
◆ From: 210.69.124.32
jpg10330:不透過監控介面程式可以直接刪檔嗎?08/02 18:03
jamesyu545:合理08/02 18:03
alterleo:這是說強盜直接破壞監視器就沒有行竊過程嗎? 筆記08/02 18:03
jpg10330:ghost一下哪需要一兩天?08/02 18:06
EmptySmile:同上,ghost只需一人幾小時即可完成08/02 18:08
knowing:早不斷電晚不斷電 偏偏在那時候斷電08/02 18:10
EmptySmile:其他的依照本篇,看不出問題.08/02 18:10
EmptySmile:又看了一遍,刪除部分錄影檔會造成讀取限制
EmptySmile:所以排除人為刪除部份檔案
EmptySmile:有些道理.
EmptySmile:目的是在證明"沒有人能夠動得了"
EmptySmile:我收回上面自己的ghost推文,那時候沒看清楚,抱歉.
EmptySmile:略略看完整份不起訴書...我覺得鄉民應該先冷靜一下...
innominate:樓上肯看完,已經比大多數鄉民強很多了08/02 18:25
EmptySmile:我之前也在狂怒之中,覺得桃檢根本唬人.08/02 18:25
EmptySmile:但看完這份文件...我覺得我錯了
innominate:我認為鄉民早就被垃圾媒體誤導了,我之前也是08/02 18:28
EmptySmile:我很想寫篇文來導正...但目前態勢...危險08/02 18:33
EmptySmile:而且...趁勢改革軍隊,也好.
innominate:鄉民早就殺紅了眼,我其實不太懂到底希望看到甚麼畫面?08/02 18:36
EmptySmile:我有些能體會,文革為什麼會搞成這樣了...08/02 18:37
j791126x:鄉民已經無視這篇啦 一直跳針線為啥會掉08/02 18:43
j791126x:他們才是最愛跳針的一群 只想到看自己想看的
Assyla:嗯,拆掉7顆螺絲需要兩三天,果然還蠻困難的08/02 18:58
deatheo:光纖轉換器的電源線怎麼會掉08/02 19:00
deatheo:再來廠商提供的1~2天工作日的估計其實也可以在討論
deatheo:當然也不是說排除檢調提出的這份說明,不過有疑點的地方也
deatheo:可以拿出來討論吧,總比某些樓一出來就把其他人打成暴民
deatheo:這樣更會激起對立吧
redlance:無論如何,推整理,辛苦了08/02 19:09
senior:推08/02 19:10
saihung0730:看完 檢方說得滿合理的08/02 19:11
saihung0730:但不知道是否可以利用128MB暫存的方式 來故意消失畫面
EmptySmile:回樓上,錄影方式依畫面動態情況而無法準確掌握何時08/02 19:16
EmptySmile:到達128MG
EmptySmile:        *B

--
※ 看板: FW 文章推薦值: 0 目前人氣: 0 累積人氣: 723 
r)回覆 e)編輯 d)刪除 M)不收藏 ^x)轉錄 同主題: =)首篇 [)上篇 ])下篇