x-ways forensics
取證分析軟件
軟件語(yǔ)言:簡(jiǎn)體中文
|
軟件授權(quán):免費(fèi)軟件
|
適用系統(tǒng):Windows
|
創(chuàng)建時(shí)間:2020-12-15 |
軟件廠商/開發(fā)者信息:獨(dú)立開發(fā)者
|
錦囊 更多
- x-ways forensics的教程 2021-03-30
- 提升Git體驗(yàn):探索Gitui——高效的終端UI工具 2024-01-05
- Stirling PDF - 強(qiáng)大的本地 PDF 管理工具 2024-01-05
資訊 更多
- x-ways forensics v17.9 官方版更新 2020-07-17
- 微信Mac插件——微信小助手,是一款功能強(qiáng)大的插件 2024-01-08
- 完美解碼:打造頂級(jí)視聽盛宴的終極使用指南 2024-01-06
軟件簡(jiǎn)介
X-Ways Forensics 是用于計(jì)算機(jī)取證的綜合的取證、分析軟件,可在 Windows XP/2003/Vista/2008/7/8/8.1及WinPE/FE操作系統(tǒng)下運(yùn)行,有32位和64位版。它事實(shí)上就是WinHex的法證授權(quán)版本,具有跟Winhex相同的界面和Winhex所有功能外的更多功能,并增加了文件預(yù)覽等實(shí)用功能。
與Winhex相比
相同之處
磁盤 克隆和 鏡像功能,進(jìn)行完整數(shù)據(jù)獲取
可分析 RAW/dd/ISO/VHD/VMDK 格式原始數(shù)據(jù)鏡像文件中的完整目錄結(jié)構(gòu),支持分段保存的鏡像文件
支持 磁盤,RAID, 扇區(qū)大小為8KB最大2TB的鏡像的完全訪問
支持對(duì) JBOD、 RAID0、RAID 5、RAID 5EE, RAID 6, Linux軟RAID, Windows動(dòng)態(tài)磁盤和LVM2等 磁盤陣列
自動(dòng)識(shí)別丟失/刪除的 分區(qū)
支持 FAT12, FAT16, FAT32, exFAT, TFAT, NTFS, Ext2, Ext3, Ext4, Next3, CDFS/ ISO9660/ Joliet, UDF文件系統(tǒng)
無需修改原始硬盤或鏡像糾正分區(qū)表或文件系統(tǒng)數(shù)據(jù)結(jié)構(gòu)來解析文件系統(tǒng)
察看并獲取 RAM和虛擬內(nèi)存中的運(yùn)行進(jìn)程
多種 數(shù)據(jù)恢復(fù)功能,可對(duì)特定文件類型恢復(fù)
基于 GREP符號(hào)維護(hù)文件頭簽名數(shù)據(jù)庫(kù)
支持20種數(shù)據(jù)類型解釋
使用模板查看和編輯 二進(jìn)制數(shù)據(jù)結(jié)構(gòu)
數(shù)據(jù)擦除功能,可徹底清除存儲(chǔ)介質(zhì)中殘留數(shù)據(jù)
可從磁盤或鏡像文件中收集殘留空間、空余空間、分區(qū)空隙中信息
創(chuàng)建證據(jù)文件中的文件和目錄列表
能夠非常簡(jiǎn)單地發(fā)現(xiàn)并分析ADS數(shù)據(jù)(NTFS交換數(shù)據(jù)流)
支持多種 哈希計(jì)算方法 ( CRC32, MD4, ed2k, MD5, SHA-1, SHA-256, RipeMD...)
強(qiáng)大的物理搜索和邏輯搜索功能,可同時(shí)搜索多個(gè)關(guān)鍵詞
在NTFS卷中為文件記錄數(shù)據(jù)結(jié)構(gòu)自動(dòng)加色
書簽和注釋
可以運(yùn)行在Windows FE中等Windows環(huán)境
配合F-Response可進(jìn)行遠(yuǎn)程計(jì)算機(jī)分析
增強(qiáng)功能
具有智能壓縮功能的高效磁盤鏡像
能夠讀取、創(chuàng)建.e01 證據(jù)文件,可對(duì)證據(jù)文件進(jìn)行 256位AES加密
完整的案例管理功能
自動(dòng)創(chuàng)建軟件操作日志 (審計(jì)日志)
數(shù)據(jù)寫保護(hù)功能,確保數(shù)據(jù)真實(shí)性
在網(wǎng)絡(luò)環(huán)境中具有遠(yuǎn)程磁盤分析能力
支持 HFS, HFS+/HFSJ/HFSX, ReiserFS, Reiser4, XFS, UFS, UFS2文件系統(tǒng)
鼠標(biāo)點(diǎn)擊即可生成一個(gè)基本的文件列表,可通過列表導(dǎo)航到已定義的文件系統(tǒng)數(shù)據(jù)結(jié)構(gòu),如:文件記錄,索引記錄,$LogFile,卷影復(fù)制,F(xiàn)AT目錄項(xiàng),Ext節(jié)點(diǎn),嵌入文件等
支持分區(qū)類型:蘋果格式 MBR, GPT( GUID), Windows 動(dòng)態(tài)卷(MBR+GPT), LVM2 (MBR+GPT), 未分區(qū) (軟盤/大容量軟盤)
Windows 2000, XP, Vista, 2003 Server, 2008 Server, Windows 7下的內(nèi)存和內(nèi)存鏡像分析
顯示文件所有者,NTFS文件權(quán)限,對(duì)象ID/GUID和特別屬性
NTFS壓縮效應(yīng)補(bǔ)償和Ext2/Ext3塊分配邏輯
內(nèi)置文件預(yù)覽功能,支持270種以上文件類型
查看Windows事件日志文件(.EVT,.EVTX),Windows快捷方式(. LNK)文件,Windows預(yù)讀取文件,$LogFile, $UsnJrnl,還原點(diǎn)change.log,Windows任務(wù)計(jì)劃程序(.job),$EFS LUS, INFO2,還原點(diǎn)change.log.1,wtmp/utmp/btmp log-in records登錄記錄,MacOS X系統(tǒng)kcpassword,AOL-PFC, OutlookNK2自動(dòng)完成文件,Outlook的WAB地址簿,IE瀏覽器travellog(又名RecoveryStore),IE瀏覽器index.dat歷史記錄和瀏覽器緩存數(shù)據(jù)庫(kù),SQLite數(shù)據(jù)庫(kù),如Firefox瀏覽歷史,F(xiàn)irefox下載,F(xiàn)irefox表單歷史, Firefox插件, Chrome的cookie,Chrome歷史歸檔,Chrome歷史記錄,Chrome登錄數(shù)據(jù),Chrome網(wǎng)頁(yè)數(shù)據(jù),Safari瀏覽器緩存, Safarifeeds, Skype聯(lián)系人和文件傳輸?shù)膍ain.db數(shù)據(jù)庫(kù)等等
能夠收集IE瀏覽器的歷史和那些漂浮在空中或閑置空間在虛擬單個(gè)文件瀏覽器緩存中的index.dat記錄
提取元數(shù)據(jù),并從各種文件類型的內(nèi)部創(chuàng)建時(shí)間戳,并允許通過他們過濾,如MS Office, OpenOffice, StarOffice, HTML, MDI, PDF, RTF, WRI,AOL,PFC,ASF,WMV,WMA,MOV,AVI,WAV, MP4,3GP,M4V,M4A,JPEG,BMP,THM,TIFF,GIF,PNG,GZ,ZIP,PF,IEcookies,DMP內(nèi)存轉(zhuǎn)儲(chǔ),hiberfil.sys,PNF,SHD和SPL打印機(jī)后臺(tái)的Tracking.log, MDB,MS Access數(shù)據(jù)庫(kù),manifest.mbdx/.mbdb iPhone備份,...
能夠分析檢查抽取出的電子郵件數(shù)據(jù),支持Outlook (PST/OST)注, ExchangeEDB, Outlook Express(DBX), AOL PFC, Mozilla(包括 Thunderbird), generic mailbox (mbox, Unix), MSG, EML
以縮略圖方式預(yù)覽圖片
自動(dòng)生成HTML格式案件報(bào)告,可以用Word查看并編輯
在扇區(qū)視圖模式下,可同步顯示對(duì)應(yīng)扇區(qū)的文件和目錄
強(qiáng)大的動(dòng)態(tài)過濾功能,能以文件類型、哈希庫(kù)、時(shí)間、文件大小、注釋、報(bào)告表等方式組合進(jìn)行文件過濾
導(dǎo)出案件文件時(shí),可包含并創(chuàng)建相應(yīng)文件的原始路徑,還可包含或排除文件殘留區(qū)數(shù)據(jù),或?qū)⑽募驓埩魠^(qū)數(shù)據(jù)單獨(dú)導(dǎo)出。
自動(dòng)識(shí)別加密的MS Office 和PDF文件
可以從任何其他類型的文件中提取幾乎任何一種嵌入式文件(包括圖片),從JPEG和縮略圖緩存中提取縮略圖,從跳轉(zhuǎn)列表中提取.lnl快捷方式,從Windows.edb、瀏覽器緩存中提取各種數(shù)據(jù),,從SQLite數(shù)據(jù)庫(kù)表中提取PLists,從OLE2和PDF文檔中的提取雜項(xiàng)元素等等
膚色圖片檢測(cè)功能,(根據(jù)膚色比例,以畫廊方式排序,加速對(duì)色情圖片、黑白圖片的搜索)
黑白或灰度圖片檢測(cè)
可被 OCR的PDF文檔檢測(cè)
可根據(jù)用戶定義的時(shí)間間隔從視頻文件中提取靜態(tài)圖片
內(nèi)置 Windows 注冊(cè)表查看器(支持所有 Windows 版本),并自動(dòng)生成注冊(cè)表報(bào)告
可查看Windows 事件日志文件
能夠以目錄方式逐級(jí)瀏覽壓縮文件中內(nèi)容
可在所有文件、選中文件和壓縮文件、PDF, HTML, EML, ..., 等類型文件中進(jìn)行搜索
在 Unicode和各種 代碼頁(yè)進(jìn)行搜索和索引
使用AND,AND, NEAR, + 、- 等邏輯操作符進(jìn)行搜索
可檢測(cè)硬盤HPA區(qū)域(host-protected areas )和ATA加密硬盤保護(hù)區(qū)域
依據(jù)內(nèi)部哈希庫(kù),可以快速定位特定類型文件
能夠?qū)?NSRL RDS 2.x, HashKeeper 和ILook格式的哈希庫(kù)
可創(chuàng)立用戶專用哈希集
能夠解壓縮整個(gè)的 hiberfil.sys文件和單獨(dú)塊
版本列表
-
-
x-ways forensics v17.9 官方版
x-ways forensics是一款能夠快速進(jìn)行電子數(shù)據(jù)分析和處理的取證分析軟件, ...
軟件大?。?span id="6nkmjs8" class="gray">5.35 MB 更新時(shí)間:2020-07-17