1、现场检查与现场访问,首先由计算机专家检查硬件设备,切断可能存在的其他输入、输出设备,保证计算机储存的信息在取证过程中不被修改或损毁。与此同时,侦查人员应当询问计算机使用或维护人员下列问题:有无为计算机设置密码及密码的组成。计算机的软件情况:已使用的软件有哪些;软件的来源,如软件是购买的还是自行设计的等;软件的维护情况,例如:由谁负责软件的维护、调整,对软件作过哪些修改等。计算机的使用情况:如何进行计算机的日常管理;谁能够打开并使用计算机;计算机是否出现过影响或可能影响文件质量的故障(如病毒感染等),故障是如何解决的。案件所涉及的资料存放于存储设备的什么位置,有无备份。对计算机使用者拒绝提供密码的情形,可考虑由计算机专家解密,但由于解密工作可能会对计算机储存的资料造成损害,因而在做出这一决定时,应当十分慎重。检查计算机文件时,计算机专家应当注意对隐蔽文件的查找。有备份的,应由计算机专家同时检查备份文件,查明备份文件与原文件是否一致。
2、提取证据按照前述方法打印和拷贝计算机文件,固定电子证据。如发现在备份文件与原文件不一致时,应当同时提取备份文件。
3、电子证据内容涉及电算化资料的,应当由司法会计专家对提取的资料进行现场验证。验证中如发现可能与软件设计或软件使用有关的问题时,应当由司法会计专家现场对电算化软件进行数据测试(侦查实验)。经测试确认软件有问题时,则由计算机专家对软件进行检查或提取固定。
4、制作检查笔录除前述检查笔录的内容外,对解密、数据测试等过程也应当作出详细的记录。
5、对复杂取证过程中可能会遇到的问题,在检查前应 当有所预测,并制定相应的处置方案。例如:考虑到计算机操作人员可能不提供密码,计算机专家应当携带解密工具;对可能需要进行数据测试的,司法会计专家应当携带事先制作的测试文件。必要时,可以指派视听技术人员对取证及软件测试过程进行录像。