伪基站的电子数据取证方法及其系统技术方案

技术编号:16238458 阅读:89 留言:0更新日期:2017-09-22 07:20
本发明专利技术公开了一种伪基站的电子数据取证方法及其系统,方法包括:获取伪基站上的伪基站软件和日志文件;将所述伪基站软件进行反编译,得到软件代码;分析所述软件代码以及日志文件,得到伪基站的短信信息的短信结构特征和受影响IMSI信息的IMSI结构特征;获取一伪基站的日志文件;根据所述短信结构特征和IMSI结构特征,从所述日志文件中提取短信信息和受影响IMSI信息。从伪基站运行原理的角度出发,对其运行过程中产生的数据文件深入分析,能够完整快速地提取伪基站设备运行时生成的关键数据,对伪基站犯罪类型的鉴定和案件的量刑起到重要作用,更加全面、快速且准确率更高。

Electronic data forensics method of pseudo base station and system thereof

The present invention discloses electronic data forensics method for pseudo base station and its system. The method comprises the following steps: acquiring pseudo base station software and log files on the pseudo base station; the pseudo base station software decompile, software code; analysis of the software code, log files, text structure characteristics to the pseudo base SMS message the influence of IMSI and the IMSI structure characteristic; obtain a pseudo base station log file; according to the text structure and the structure characteristics of IMSI, extracting information from text messages in the log file and the impact of IMSI information. Starting from the pseudo base station operation principle perspective, in-depth analysis of the operation process of the data file, can quickly extract key data to generate the complete operation of the pseudo base station equipment, and the identification of cases of pseudo base crime sentencing types play an important role, more comprehensive, more accurate and rapid.

【技术实现步骤摘要】

本专利技术涉及电子数据取证
,尤其涉及一种伪基站的电子数据取证方法及其系统
技术介绍
伪基站设备是指未取得电信设备进网许可和无线电发射设备型号核准的非法无线电通信设备,具有搜索手机用户信息,强行向不特定用户发送短信息等功能,使用过程中会非法占用公众移动通信频率,局部阻断公众移动通信网络信号。从技术上讲是由于2G的GSM(GlobalSystemforMobileCommunications全球移动通讯系统)单向认证漏洞而产生的,即只能网络对卡鉴权,卡无法鉴权网络,且GSM系统中的加密不是端到端的,只是在无线信道部分即MS(MobileStation移动终端)和BTS(BaseTransceiverStation基站收发器)之间进行加密。伪基站设备一般由笔记本电脑和无线发送设备组成,通过伪装成运营商的基站,冒用他人手机号码强行向用户手机发送诈骗、广告推销等短信息。伪基站设备实施违法犯罪是一种新型犯罪,它具有流动性强、违法成本低、可以随意更改发送号码等特点,涉及地域广、社会危害大,严重危害国家通讯安全,扰乱社会公共秩序,影响人民群众安全感,因此打击伪基站违法犯罪活动势在必行。目前,伪基站犯罪案件的取证方法,有从移动运营商获取受影响手机数量报告、无线电管理委员会出具的伪基站设备鉴定报告等方式,缺少从伪基站运行原理角度出发,针对伪基站软件运行过程中产生的数据文件进行电子取证的技术,以确定量刑所需要的伪基站短信内容和发送数量、被中断的IMSI数量等关键信息。目前对伪基站的研究都是对伪基站的识别、定位技术的研究,缺少对伪基站电子数据取证技术的研究。专利技术内容本专利技术所要解决的技术问题是:提出一种伪基站的电子数据取证方法及其系统,可直接从伪基站中提取关键数据信息。为了解决上述技术问题,本专利技术采用的技术方案为:一种伪基站的电子数据取证方法,包括:获取伪基站上的伪基站软件和日志文件;将所述伪基站软件进行反编译,得到软件代码;分析所述软件代码以及日志文件,得到伪基站的短信信息的短信结构特征和受影响IMSI信息的IMSI结构特征;获取一伪基站的日志文件;根据所述短信结构特征和IMSI结构特征,从所述日志文件中提取短信信息和受影响IMSI信息。本专利技术还涉及一种伪基站的电子数据取证系统,包括:第一获取模块,用于获取伪基站上的伪基站软件和日志文件;第一得到模块,用于将所述伪基站软件进行反编译,得到软件代码;第二得到模块,用于分析所述软件代码以及日志文件,得到伪基站的短信信息的短信结构特征和受影响IMSI信息的IMSI结构特征;第二获取模块,用于获取一伪基站的日志文件;提取模块,用于根据所述短信结构特征和IMSI结构特征,从所述日志文件中提取短信信息和受影响IMSI信息。本专利技术的有益效果在于:从伪基站运行原理的角度出发,通过对伪基站运行原理的详细研究,对其运行过程中产生的数据文件深入分析,得到关键数据信息存储结构的结构特征,后续可通过该结构特征,获取伪基站运行过程中产生的关键数据信息,对伪基站犯罪类型的鉴定和案件的量刑起到重要作用;和传统的运营商出具受影响手机数量报告、无线委出具伪基站设备鉴定报告以及方式手工分析方法相比,具有更加全面、快速且准确率更高的特点。附图说明图1为本专利技术实施例一的一种伪基站的电子数据取证方法的流程图;图2为本专利技术实施例一的确定系统时间的方法流程图;图3为本专利技术实施例二步骤S15的方法流程图;图4为本专利技术一种伪基站的电子数据取证系统的结构示意图;图5为本专利技术实施例四的系统结构示意图。标号说明:1、第一获取模块;2、第一得到模块;3、第二得到模块;4、第二获取模块;5、提取模块;6、第三获取模块;7、第一判定模块;8、第一判断模块;9、第二判定模块;10、比对模块;11、确定模块;12、第四获取模块;13、第五获取模块;14、第六获取模块;15、第七获取模块;51、第一获取单元;52、特征匹配单元;53、第二获取单元;54、第三获取单元;55、第四获取单元;5201、左对齐单元;5202、第一判断单元;5203、第二判断单元;5204、第一移动单元;5205、第二移动单元;5206、第三判断单元;5207、第三移动单元;5208、第四判断单元;5209、第四移动单元;5210、第五移动单元;5211、第一判定单元;5212、第五获取单元;5213、继续执行单元。具体实施方式为详细说明本专利技术的
技术实现思路
、所实现目的及效果,以下结合实施方式并配合附图详予说明。本专利技术最关键的构思在于:从伪基站运行原理的角度出发,提取关键数据信息。请参阅图1,一种伪基站的电子数据取证方法,包括:获取伪基站上的伪基站软件和日志文件;将所述伪基站软件进行反编译,得到软件代码;分析所述软件代码以及日志文件,得到伪基站的短信信息的短信结构特征和受影响IMSI信息的IMSI结构特征;获取一伪基站的日志文件;根据所述短信结构特征和IMSI结构特征,从所述日志文件中提取短信信息和受影响IMSI信息。从上述描述可知,本专利技术的有益效果在于:和传统的运营商出具受影响手机数量报告、无线委出具伪基站设备鉴定报告以及方式手工分析方法相比,更加全面、快速且准确率更高。进一步地,所述短信结构特征包括:短信信息以第一固定字符串开头,以第一结束标志字符结尾;所述IMSI结构特征包括:受影响IMSI信息以第二固定字符串开头,以第二结束标志字符结尾;所述“根据所述短信结构特征和IMSI结构特征,从所述日志文件中提取短信信息和受影响IMSI信息”具体为:依次获取所述日志文件中的一行数据作为当前行数据;根据特征匹配算法,检测当前行数据中是否存在与所述第一固定字符串匹配的第一匹配字符串或与第二固定字符串匹配的第二匹配字符串;若存在,则在当前行数据中获取以所述第一匹配字符串开头,以所述第一结束标志字符结尾的第一信息字符串,或以所述第二匹配字符串开头,以所述第二结束标志字符结尾的第二信息字符串;获取所述第一信息字符串中的二进制数字符串,并将所述二进制数字符串中的字符转换为Unicode,得到短信信息;获取所述第二信息字符串中的十进制数字符串,得到受影响IMSI信息。进一步地,所述特征匹配算法具体为:将当前行数据的字符串作为文本串T,将第一固定字符串或第二固定字符串作为模式串P,将所述文本串T与所述模式串P左对齐;从右向左遍历模式串P的字符,判断所述字符是否与其在文本串T中对齐的字符匹配;若模式串P的最后一个字符P[m]与文本串T中的第i+m个字符T[i+m]不匹配,则判断文本串T中第i+m+1个字符T[i+m+1]是否存在于模式串P中,其中,m为模式串P的长度,模式串P的第一个字符P[1]与文本串T中的第i+1个字符T[i+1]对齐;若不存在,则将模式串P向右移动m+1个字符位置;若存在,则将模式串P向右移动m+1-max(k)个字符位置,其中,P[k]=T[i+m+1],1≤k≤m;若模式串P的第j+1个字符P[j+1]至第m个字符P[m]所组成的第一后缀已匹配成功,且第j个字符P[j]匹配不成功,则判断模式串P的第一个字符P[1]至第j个字符P[j]中是否存在与所述第一后缀相同的子串P[t-(m-j-1)]-P[t];若存在,则将所述模式串P向右移动m-ma本文档来自技高网
...
伪基站的电子数据取证方法及其系统

【技术保护点】
一种伪基站的电子数据取证方法,其特征在于,包括:获取伪基站上的伪基站软件和日志文件;将所述伪基站软件进行反编译,得到软件代码;分析所述软件代码以及日志文件,得到伪基站的短信信息的短信结构特征和受影响IMSI信息的IMSI结构特征;获取一伪基站的日志文件;根据所述短信结构特征和IMSI结构特征,从所述日志文件中提取短信信息和受影响IMSI信息。

【技术特征摘要】
1.一种伪基站的电子数据取证方法,其特征在于,包括:获取伪基站上的伪基站软件和日志文件;将所述伪基站软件进行反编译,得到软件代码;分析所述软件代码以及日志文件,得到伪基站的短信信息的短信结构特征和受影响IMSI信息的IMSI结构特征;获取一伪基站的日志文件;根据所述短信结构特征和IMSI结构特征,从所述日志文件中提取短信信息和受影响IMSI信息。2.根据权利要求1所述的伪基站的电子数据取证方法,其特征在于,所述短信结构特征包括:短信信息以第一固定字符串开头,以第一结束标志字符结尾;所述IMSI结构特征包括:受影响IMSI信息以第二固定字符串开头,以第二结束标志字符结尾;所述“根据所述短信结构特征和IMSI结构特征,从所述日志文件中提取短信信息和受影响IMSI信息”具体为:依次获取所述日志文件中的一行数据作为当前行数据;根据特征匹配算法,检测当前行数据中是否存在与所述第一固定字符串匹配的第一匹配字符串或与第二固定字符串匹配的第二匹配字符串;若存在,则在当前行数据中获取以所述第一匹配字符串开头,以所述第一结束标志字符结尾的第一信息字符串,或以所述第二匹配字符串开头,以所述第二结束标志字符结尾的第二信息字符串;获取所述第一信息字符串中的二进制数字符串,并将所述二进制数字符串中的字符转换为Unicode,得到短信信息;获取所述第二信息字符串中的十进制数字符串,得到受影响IMSI信息。3.根据权利要求2所述的伪基站的电子数据取证方法,其特征在于,所述特征匹配算法具体为:将当前行数据的字符串作为文本串T,将第一固定字符串或第二固定字符串作为模式串P,将所述文本串T与所述模式串P左对齐;从右向左遍历模式串P的字符,判断所述字符是否与其在文本串T中对齐的字符匹配;若模式串P的最后一个字符P[m]与文本串T中的第i+m个字符T[i+m]不匹配,则判断文本串T中第i+m+1个字符T[i+m+1]是否存在于模式串P中,其中,m为模式串P的长度,模式串P的第一个字符P[1]与文本串T中的第i+1个字符T[i+1]对齐;若不存在,则将模式串P向右移动m+1个字符位置;若存在,则将模式串P向右移动m+1-max(k)个字符位置,其中,P[k]=T[i+m+1],1≤k≤m;若模式串P的第j+1个字符P[j+1]至第m个字符P[m]所组成的第一后缀已匹配成功,且第j个字符P[j]匹配不成功,则判断模式串P的第一个字符P[1]至第j个字符P[j]中是否存在与所述第一后缀相同的子串P[t-(m-j-1)]-P[t];若存在,则将所述模式串P向右移动m-max(t)个字符位置,其中,1≤t≤j;若不存在,则判断所述模式串P的第一个字符P[1]至第j个字符P[j]中是否存在与所述第一后缀的第二后缀P[m+1-t]-P[m]相同的第一前缀P[1]-P[t];若存在,则将所述模式串P向右移动m-max(t)个字符位置,其中,1≤t<m-j;若不存在,则将所述模式串P向右移动m个字符位置。4.根据权利要求3所述的伪基站的电子数据取证方法,其特征在于,若i+m大于当前行数据的长度,则判定当前行数据中不存在与所述第一固定字符串匹配的第一匹配字符串或与第二固定字符串匹配的第二匹配字符串;获取下一行数据作为当前行数据;继续执行所述根据特征匹配算法,检测当前行数据中是否存在与所述第一固定字符串匹配的第一匹配字符串或与第二固定字符串匹配的第二匹配字符串的步骤。5.根据权利要求1所述的伪基站的电子数据取证方法,其特征在于,所述“获取一伪基站的日志文件”之后,进一步包括:通过基本输入输出系统获取伪基站的系统时间;对比所述系统时间与标准北京时间,若一致,则判定伪基站的系统时间为标准北京时间;若不一致,则根据操作系统时间配置文件,判断操作系统是否采用协调世界时;若是,则判定伪基站的系统时间为协调世界时;若否,则将存有操作系统时区设置信息的文件的MD5值与对应各时区设置信息的文件的MD5值进行哈希比对,得到伪基站...

【专利技术属性】
技术研发人员:苏再添石奥迪沈长达吴少华
申请(专利权)人:厦门市美亚柏科信息股份有限公司
类型:发明
国别省市:福建;35

网友询问留言 已有0条评论
  • 还没有人留言评论。发表了对其他浏览者有用的留言会获得科技券。

1