1.
案件勘查与启动侦查线索
(1)线索来源:受害企业溯源报警、ISP流量异常告警、银行反洗钱提示。
(2)初步证据:访问日志、流量采样、被害端请求头(含X-Forwarded-For/SNI)等。
(3)优先级评估:关联跨境IP、ASN、域名注册信息和CDN中转节点。
(4)法律手续:国内执法需向海外服务商发送MLAT/司法协助或通过国内接入点留存证据。
(5)留存要求:确保原始PCAP、TLS握手数据、服务器系统时间同步与哈希校验。
2.
技术取证要点
(1)网络痕迹:流量元数据(5元组)、会话持续时间、流量方向与突发峰值。
(2)主机痕迹:/var/log/nginx/access.log、auth.log、crontab及root历史操作记录的时间线。
(3)云端证据:VPS快照、控制台审计(console logs)、API调用历史。
(4)域名与WHOIS:域名注册时间、邮箱、DNS解析变更和TTL策略。
(5)CDN与DDoS防御:边缘节点日志、WAF事件、速率限制与封堵规则生效时间。
3.
证据类型与证明力示例
(1)直接证据:控制面板登录记录、SSH登录的公钥/私钥指纹及来源IP。
(2)关联证据:同一AS或同一云账户下多个涉案主机的共同配置特征。
(3)时间线证据:请求-响应时间戳对比和事件链(例如拉取脚本、启动代理、转发流量)。
(4)流量样本:PCAP中可提取的DNS请求、HTTP头与TLS指纹(哈希后比对)。
(5)证明力增强:跨证据链的哈希值、第三方ISP的流量确认函件。
4.
证据展示表(示例数据)
下面为调查中常用的结构化证据展示示例:
| 类型 | 示例值 | 时间 | 备注 |
| 源IP | 203.0.113.45 | 2025-04-10 03:12:22 UTC | 所在ASN: AS64500 |
| 目标域名 | malexample[.]com | 2025-04-10 03:12:22 UTC | WHOIS创建:2025-03-01 |
| VPS配置 | 2 vCPU / 4GB RAM / Debian 11 | 取证快照ID: snap-20250410 | 控制台审计可用 |
| CDN节点 | edge-nyc.cdn.example | 峰值流量: 150 Mbps | WAF触发: 120 次 |
5.
典型服务器配置与日志举例
(1)示例nginx access.log行(经脱敏):203.0.113.45 - - [10/Apr/2025:03:12:22 +0000] "GET /p HTTP/1.1" 200 512 "-" "curl/7.68.0"
(2)VPS系统信息示例:uname -a -> Linux host1 5.10.0-20-amd64 x86_64
(3)防火墙规则示例摘要:ufw status -> 22/tcp ALLOW from 198.51.100.0/24
(4)证据保全:对重要文件做sha256sum并记录时间戳服务器签名。
(5)配置审计:比对快照间的 /etc/hosts、crontab 与启动脚本改动。
6.
典型案例回顾与法律建议
(1)案例简述:某地公安局通过ISP流量溯源,结合海外VPS控制台快照,确认搭桥中转链路,抓获主体并冻结域名收益。
(2)关键证据:VPS API调用记录(IP、时间)、控制台快照与银行流水的时间对应关系。
(3)跨境协作:通过MLAT与海外托管商取得磁盘镜像和WHOIS历史快照。
(4)合规建议:调查中严格依程序固定证据,确保取证链完整并具备公证或司法协助文件。
(5)执法提示:重视CDN/防护厂商的事件回放与WAF日志,这些常常提供关键中转证据,但应避免公开敏感配置细节以防被滥用。
来源:执法视角解读海外服务器搭桥犯罪调查流程与证据要点