【发布时间】:2014-01-28 22:19:04
【问题描述】:
序言: 最近,我遇到了一个有趣的故事,这些人似乎在发送包含儿童色情文件的电子邮件。这是一个例子(这个是 jpeg,但我听说它是用 PDF 完成的,通常无法预览) https://www.youtube.com/watch?v=zislzpkpvZc 这可能对调查性新闻工作者构成真正的威胁,因为即使您在 Temp 中打开文件后删除该文件,该文件仍可能被取证软件恢复。即使只是打开了文件,你也已经陷入了重罪的境地。
这也可能给团队的安全顾问带来真正的问题。假设 A 人通过电子邮件发送犯罪文件,B 人怀疑电子邮件并将其转发给他们的程序的安全经理。为了分析文件,顾问可能必须将其下载到硬盘上,即使他们将其加载到虚拟机或沙盒中。即使他们弄清楚是什么,他们仍然在这个合法的地雷区,糟糕的时机可能会让他们入狱 20 年。考虑一下,如果内存只进入 RAM,那么在断电时,这个打开文件的所有痕迹都会消失。
问题:我对计算机体系结构的工作原理有一个很好的理解,但是之前提出的这个问题让我开始疑惑。是否存在操作系统、硬件或固件级别的限制,阻止程序将下载信息流直接打开到 RAM?如果不是说您尝试打开 pdf,是否有可能将它打开的文件作为下载字节流传递给程序,然后可以重写/否则无法将最终文件保留在硬盘上?
【问题讨论】:
标签: download hardware hard-drive firmware