X-ways forensics是一款電子數據分析工具。這款軟件能恢復已刪除的文件,還能搜索到其他軟件搜索不到的結果。軟件具有自動識別丟失、刪除的分區、多種恢復功能,可以對特定的文件類型恢復。而且可以裝在U盤里隨身攜帶。
功能介紹
磁盤克隆和鏡像功能,進行完整數據獲取。
可分析 RAW/dd/ISO/VHD/VMDK 格式原始數據鏡像文件中的完整目錄結構,x-ways forensics支持分段保存的鏡像文件。
支持磁盤,RAID,扇區大小為8KB最大2TB的鏡像的完全訪問。
支持對JBOD、RAID0、RAID 5、RAID 5EE, RAID 6, Linux軟RAID, Windows動態磁盤和LVM2等磁盤陣列。
自動識別丟失/刪除的分區。
支持FAT12,FAT16,FAT32,exFAT,TFAT,NTFS,Ext2,Ext3,Ext4,Next3,CDFS/ISO9660/Joliet,UDF文件系統。
無需修改原始硬盤或鏡像糾正分區表或文件系統數據結構來解析文件系統。
察看并獲取 RAM和虛擬內存中的運行進程。
多種數據恢復功能,可對特定文件類型恢復。
基于GREP符號維護文件頭簽名數據庫。
支持20種數據類型解釋。
使用模板查看和編輯二進制數據結構。
數據擦除功能,可徹底清除存儲介質中殘留數據。
可從磁盤或鏡像文件中收集殘留空間、空余空間、分區空隙中信息。
創建證據文件中的文件和目錄列表。
能夠非常簡單地發現并分析ADS數據(NTFS交換數據流)。
支持多種哈希計算方法 (CRC32,MD4,ed2k,MD5,SHA-1,SHA-256,RipeMD)。
強大的物理搜索和邏輯搜索功能,可同時搜索多個關鍵詞。
在NTFS卷中為文件記錄數據結構自動加色。
書簽和注釋。
可以運行在Windows FE中等Windows環境。
配合F-Response可進行遠程計算機分析。
軟件特色
1、查看Windows事件日志文件(.EVT,.EVTX),Windows快捷方式(.LNK)文件,Windows預讀取文件,$LogFile,$UsnJrnl,還原點change.log,Windows任務計劃程序(.job),$EFS LUS, INFO2,還原點change.log.1,wtmp/utmp/btmp log-in records登錄記錄,MacOS X系統kcpassword,AOL-PFC,OutlookNK2自動完成文件,Outlook的WAB地址簿,IE瀏覽器travellog(又名RecoveryStore),IE瀏覽器index.dat歷史記錄和瀏覽器緩存數據庫,SQLite數據庫,如Firefox瀏覽歷史,Firefox下載,Firefox表單歷史,Firefox插件,Chrome的cookie,Chrome歷史歸檔,Chrome歷史記錄,Chrome登錄數據,Chrome網頁數據,Safari瀏覽器緩存,Safarifeeds,Skype聯系人和文件傳輸的main.db數據庫等等;
2、提取元數據,并從各種文件類型的內部創建時間戳,x-ways forensics官方版允許通過他們過濾,如MS Office,OpenOffice,StarOffice,HTML,MDI,PDF,RTF,WRI,AOL,PFC,ASF,WMV,WMA,MOV,AVI,WAV, MP4,3GP,M4V,M4A,JPEG,BMP,THM,TIFF,GIF,PNG,GZ,ZIP,PF,IEcookies,DMP內存轉儲,hiberfil.sys,PNF,SHD和SPL打印機后臺的Tracking.log, MDB,MS Access數據庫,manifest.mbdx/.mbdb iPhone備份;
3、可以從任何其他類型的文件中提取幾乎任何一種嵌入式文件(包括圖片),從JPEG和縮略圖緩存中提取縮略圖,從跳轉列表中提取.lnl快捷方式,從Windows.edb、瀏覽器緩存中提取各種數據,,從SQLite數據庫表中提取PLists,從OLE2和PDF文檔中的提取雜項元素等等。
更新日志
1、具有智能壓縮功能的高效磁盤鏡像;
2、能夠讀取、創建.e01 證據文件,可對證據文件進行 256位AES加密;
3、完整的案例管理功能;
4、自動創建軟件操作日志 (審計日志);
5、數據寫保護功能,確保數據真實性;
6、在網絡環境中具有遠程磁盤分析能力。