X-Ways Forensics bao gồm tất cả các tính năng chung và chuyên biệt được biết đến từ WinHex, chẳng hạn như...
-
Sao chép và tạo ảnh đĩa “Disk cloning and imaging”
-
Khả năng đọc phân vùng “Partitioning” và cấu trúc hệ thống tệp bên trong các tệp ảnh thô “Raw Image files” (.dd), tệp ảnh ISO, VHD, VHDX, VDI và VMDK images
-
Truy cập hoàn toàn vào đĩa, RAID và ảnh tệp có kích thước lớn hơn 2 TB (hơn 232 cung) với kích thước của Sector lên tới 8 KB
-
Biên dịch các hệ thống JBOD, RAID 0, RAID 5, RAID 5EE và RAID 6 systems, Linux software RAIDs, Windows dynamic disks và LVM2
-
Tự động nhận dạng các phân vùng bị mất/bị xóa
-
Hỗ trợ riêng cho FAT12, FAT16, FAT32, exFAT, TFAT, NTFS, Ext2, Ext3, Ext4, CDFS/ISO9660/Joliet, UDF
-
Sự chồng chất của các sector, ví dụ. với các bảng phân vùng “partition tables” hoặc cấu trúc dữ liệu hệ thống tệp “File system data structures” đã được sửa để phân tích hệ thống tệp một cách hoàn chỉnh mặc dù dữ liệu bị hỏng mà không làm thay đổi đĩa hoặc tệp ảnh gốc
-
Truy cập vào bộ nhớ logic “Logical Memory” của các tiến trình đang chạy
-
Kỹ thuật phục hồi dữ liệu khác nhau, khắc phục tập tin nhanh như chớp và mạnh mẽ
-
Cơ sở dữ liệu chữ ký tiêu đề tệp “File Header Signature Database” được duy trì tốt dựa trên ký hiệu GREP
-
Trình thông dịch dữ liệu Data interpreter, biết 20 loại biến
-
Xem và chỉnh sửa cấu trúc dữ liệu nhị phân bằng các mẫu có sẵn templates
-
Làm sạch đĩa cứng “Hard disk cleansing” để tạo ra phương tiện vô trùng về mặt pháp lý
-
Thu thập dữ liệu các không gian Slack space, Free space, Inter-partition space và văn bản chung từ ổ đĩa và ảnh
-
Tạo danh mục tập tin và thư mục cho tất cả các phương tiện máy tính
-
Dễ dàng phát hiện và truy cập vào luồng dữ liệu thay thế NTFS (ADS)
-
Tính toán băm hàng loạt cho các tệp (Adler32, CRC32, MD4, ed2k, MD5, SHA-1, SHA-256, RipeMD-128, RipeMD-160, Tiger-128, Tiger-16, Tiger-192, TigerTree, ...)
-
Khả năng tìm kiếm vật lý và logic mạnh mẽ nhanh như chớp cho nhiều cụm từ tìm kiếm cùng một lúc
-
Chế độ xem đệ quy của tất cả các tệp hiện có và bị xóa trong tất cả các thư mục con
-
Tự động tô màu cho cấu trúc bản ghi FILE trong NTFS
-
Dấu trang/chú thích “Bookmarks/annotations”
-
Chạy trong Windows FE, môi trường Windows có khả năng khởi động hợp lý, ví dụ: để phân loại/xem trước, có giới hạn
-
Hỗ trợ cài đặt độ phân giải cao trong Windows
-
Khả năng phân tích máy tính từ xa kết hợp với F-Response
...và thêm vào nhiều tính năng sau:
-
Hỗ trợ các hệ thống tập tin HFS, HFS+/HFSJ/HFSX, XFS, Btrfs, ReiserFS, Reiser4, UFS1, UFS2, APFS, QNX
-
Tạo ảnh đĩa disk image nhanh, vượt trội với các tùy chọn nén thông minh
-
Khả năng đọc và ghi các tệp bằng chứng .e01 (còn gọi là ảnh EnCase images)
-
Khả năng tạo ảnh Skeleton images, cleansed images và snippet images (chi tiết)
-
Thu thập bằng chứng logic “Logical acquisition”: Khả năng sao chép các tệp và thư mục có liên quan vào vùng chứa tệp bằng chứng “Evidence file containers”, nơi chúng giữ lại gần như tất cả siêu dữ liệu hệ thống tệp gốc của chúng, như một phương tiện để thu thập dữ liệu có chọn lọc ngay từ đầu hoặc trao đổi các tệp đã chọn với điều tra viên, công tố, luật sư, v.v. .
-
Quản lý vụ án hoàn chỉnh.
-
Khả năng gắn thẻ các tập tin và thêm các tập tin đáng chú ý vào báo cáo vụ án. Khả năng nhập nhận xét về tệp để đưa vào báo cáo hoặc để lọc.
-
Hỗ trợ nhiều người điều tra trong các trường hợp X-Ways Forensics phân biệt giữa những người dùng khác nhau dựa trên tài khoản Windows của họ. Người dùng có thể làm việc với cùng một trường hợp vào các thời điểm khác nhau hoặc cùng lúc và giữ riêng các kết quả của họ (lần truy cập tìm kiếm, nhận xét, liên kết bảng báo cáo, dấu gắn thẻ, tệp đã xem, tệp bị loại trừ, tệp đính kèm) hoặc chia sẻ chúng nếu muốn.
-
Báo cáo vụ án có thể được nhập và xử lý thêm bởi bất kỳ ứng dụng nào khác hiểu HTML, chẳng hạn như MS Word
-
CSS (Biểu định kiểu xếp tầng - Cascading style sheets) được hỗ trợ cho các định nghĩa định dạng báo cáo trường hợp
-
Ghi nhật ký hoạt động tự động (nhật ký kiểm tra - Audit logs)
-
Bảo vệ ghi “Write protection” để đảm bảo tính xác thực của dữ liệu
-
Cập nhật cho bạn về tiến trình xử lý tự động thông qua một ổ đĩa trên cùng mạng hoặc qua e-mail khi bạn không ở nơi làm việc
-
Khả năng phân tích từ xa cho các ổ đĩa trong mạng có thể được bổ sung tùy chọn (chi tiết)
-
Khả năng bao gồm các tệp từ tất cả các bản sao bóng ổ đĩa “Volume shadow copies” trong phân tích (nhưng loại trừ các bản sao), lọc các tệp đó, tìm thuộc tính ảnh chụp nhanh “Snapshot properties”, v.v.
-
Thường tìm thấy nhiều dấu vết xóa tệp hơn các chương trình phần mềm cạnh tranh, nhờ phân tích vượt trội về cấu trúc dữ liệu hệ thống tệp, bao gồm $LogFile trong NTFS, .journal trong Ext3/Ext4
-
Cơ sở cho một tệp được liệt kê thực tế chỉ là một cú nhấn chuột. Dễ dàng điều hướng đến cấu trúc dữ liệu hệ thống tệp nơi nó được xác định, ví dụ: FILE record, index record, $LogFile, volume shadow copy, FAT directory entry, Ext* inode, chứa tệp nếu được nhúng, v.v.
-
Các loại phân vùng được hỗ trợ: MBR, GPT (GUID partitioning), Apple, Windows dynamic disks (cả MBR và GPT), LVM2 (cả MBR và GPT) và không phân vùng (Superfloppy)
-
Phân tích bộ nhớ chính “Main Memory” rất mạnh mẽ cho RAM cục bộ hoặc kết xuất bộ nhớ của Windows 2000, XP, Vista, 2003 Server, 2008 Server, Windows 7
-
Sự chồng chất của sector để hầu như sửa chữa dữ liệu bị hỏng trên đĩa hoặc trong hình ảnh và cho phép các bước phân tích sâu hơn mà không làm thay đổi các disks sectors/images
-
Hiển thị chủ sở hữu tệp, quyền truy cập tệp NTFS, ID/GUID đối tượng, thuộc tính đặc biệt
-
Đầu ra của tất cả dấu thời gian của hệ thống tệp nội bộ (thậm chí cả dấu thời gian 0x30 trong NTFS, ngày được thêm trong HFS+)
-
Nhận dạng đặc biệt các thuộc tính mở rộng đáng ngờ ($EA) trong NTFS, ví dụ như được sử dụng bởi Regin
-
Bù cho các hiệu ứng nén NTFS compression và logic phân bổ Ext2/Ext3 block khi khắc tệp “file carving”
-
Khắc các tập tin trong các tập tin khác
-
Kết hợp các tệp nhanh như chớp với tối đa 2 cơ sở dữ liệu băm tệp nội bộ “Internal file hash databases”
-
So khớp nội dung của khu vực với cơ sở dữ liệu băm khối, để xác định các đoạn chưa hoàn chỉnh của các tệp đã biết có mức độ liên quan cao
-
Băm FuzZyDoc™ hashing để xác định các nội dung văn bản đã biết (ví dụ: tài liệu mật, hóa đơn, tài sản trí tuệ bị đánh cắp, e-mail) ngay cả khi được lưu trữ ở định dạng tệp khác, được định dạng lại, chỉnh sửa, ...
-
PhotoDNA hashing để xác định các ảnh đã biết (ví dụ: nội dung khiêu dâm trẻ em) ngay cả khi được lưu trữ ở định dạng tệp khác, đã thay đổi kích thước, điều chỉnh màu sắc, điều chỉnh độ tương phản, làm mờ, làm sắc nét, tạo pixel một phần, chỉnh sửa, phản chiếu (chỉ dành cho cơ quan thực thi pháp luật)
-
Trí tuệ nhân tạo “Artificial intelligence” để tự động phát hiện nội dung ảnh, tìm ảnh tương tự và xác định khuôn mặt của những người có liên quan đã biết trong ảnh (Excire Forensics)
-
Khả năng nhập bộ băm “Import hash sets” ở các định dạng sau: Project Vic JSON/ODATA, NSRL RDS 2.x, HashKeeper, ILook, ...
-
Tạo bộ băm hash sets của riêng bạn
-
Tính toán hai giá trị băm “hash values” thuộc các loại khác nhau cùng một lúc
-
Giảm phạm vi phân tích ngẫu nhiên bằng bộ lọc ID modulo filter và các giá trị băm giả có sẵn ngay lập tức
-
Điều hướng lùi và tiến thuận tiện từ thư mục này sang thư mục khác, nhiều bước, khôi phục tiêu chí sắp xếp, kích hoạt (hủy) bộ lọc, lựa chọn
-
Chế độ xem thư viện, hiển thị hình thu nhỏ của hình ảnh, video, thậm chí cả tài liệu và nhiều loại tệp không phải hình ảnh khác
-
Chế độ xem lịch, hiển thị các điểm nóng của hoạt động, lý tưởng để kết hợp với danh sách sự kiện theo trình tự thời gian
-
Xem trước tệp, thành phần trình xem được tích hợp liền mạch cho hơn 270 loại tệp
-
Khả năng in cùng loại tệp trực tiếp từ bên trong chương trình với tất cả siêu dữ liệu trên trang bìa
-
Trình xem nội bộ cho các tệp Windows Register (tất cả các phiên bản Windows); Báo cáo Registry report mạnh mẽ được tự động hóa và có thể định cấu hình cũng như kiểm tra độ trễ của giá trị trong các registry hives
-
Trình xem dành cho Windows event log files (.evt, .evtx), Windows shortcut (.lnk) files, Windows Prefetch files, $LogFile, $UsnJrnl, restore point change.log, Windows Task Scheduler (.job), $EFS LUS, INFO2, wtmp/utmp/btmp log-in records, MacOS X kcpassword, AOL-PFC, Outlook NK2 auto-complete, Outlook WAB address book, Internet Explorer travellog (a.k.a. RecoveryStore), Internet Explorer index.dat history và browser cache databases, SQLite databases chẳng hạn như Firefox history, Firefox downloads, Firefox form history, Firefox sign-ons, Chrome cookies, Chrome archived history, Chrome history, Chrome log-in data, Chrome web data, Safari cache, Safari feeds, cơ sở dữ liệu main.db của Skype với danh bạ và chuyển tập tin, ...
-
Khả năng thu thập lịch sử trình duyệt Internet Explorer và các bản ghi chỉ mục.dat bộ đệm của trình duyệt đang trôi nổi trong không gian trống hoặc không gian trống trong một tệp ảo
-
Trích xuất siêu dữ liệu “Metadata” và dấu thời gian “TimeStamp” tạo nội bộ từ nhiều loại tệp khác nhau và cho phép lọc theo đó, ví dụ: MS Office, OpenOffice, StarOffice, HTML, MDI, PDF, RTF, WRI, AOL PFC, ASF, WMV, WMA, MOV, AVI, WAV, MP4, 3GP, M4V, M4A, JPEG, BMP, THM, TIFF, GIF, PNG, GZ, ZIP, PF, IE cookies, DMP memory dumps, hiberfil.sys, PNF, SHD & SPL printer spool, tracking.log, .mdb MS Access database, manifest.mbdx/.mbdb iPhone backup
-
Theo dõi những tập tin đã được xem trong quá trình điều tra
-
Tự động tô màu nền ô dựa trên các điều kiện do người dùng xác định giúp thu hút sự chú ý của bạn đến các mục quan tâm mà không cần phải lọc ra tất cả các mục không khớp.
-
Bao gồm các tệp bên ngoài, ví dụ: bản dịch hoặc phiên bản được giải mã hoặc chuyển đổi của tệp gốc và kết nối chúng với các tệp mà chúng thuộc về
-
Khả năng kiểm tra e-mail được trích xuất từ Outlook (PST, OST), Exchange EDB, Outlook Express (DBX), AOL PFC, Mozilla (bao gồm Thunderbird), hộp thư chung (mbox, Unix), MSG, EML
-
Có thể tạo danh sách sự kiện mạnh mẽ dựa trên dấu thời gian được tìm thấy trong tất cả các hệ thống tệp được hỗ trợ, trong hệ điều hành (bao gồm nhật ký sự kiện, sổ đăng ký, thùng rác, ...) và nội dung tệp (ví dụ: tiêu đề e-mail, dấu thời gian Exif, dấu thời gian GPS, dấu thời gian được in lần cuối; cơ sở dữ liệu trình duyệt, trò chuyện Skype, cuộc gọi, chuyển tập tin, tạo tài khoản...).
-
Dấu thời gian sự kiện có thể được sắp xếp theo thứ tự thời gian để có được dòng thời gian của các sự kiện. Chúng được thể hiện bằng đồ họa trong lịch để dễ dàng xem các điểm nóng hoạt động hoặc khoảng thời gian không hoạt động hoặc để lọc nhanh trong khoảng thời gian nhất định chỉ bằng 2 cú click chuột.
-
Xác minh loại tệp cực kỳ rộng rãi và chính xác dựa trên chữ ký và thuật toán chuyên dụng
-
Cho phép bạn xác định chữ ký tiêu đề tệp, loại tệp, danh mục loại, xếp hạng loại tệp và nhóm loại tệp của riêng bạn
-
Cây thư mục ở bên trái, khả năng khám phá và gắn thẻ các thư mục bao gồm tất cả các thư mục con của chúng
-
Đồng bộ hóa chế độ xem các lĩnh vực với danh sách tệp và cây thư mục
-
NHIỀU bộ lọc động mạnh mẽ dựa trên loại tệp thực, danh mục bộ băm, dấu thời gian, kích thước tệp, nhận xét, bảng báo cáo, cụm từ tìm kiếm được chứa, ...
-
Khả năng xác định và lọc các tệp trùng lặp của X-Way Forensics
-
Khả năng sao chép các tệp từ một ảnh hoặc ổ đĩa bao gồm cả đường dẫn đầy đủ của chúng, bao gồm hoặc loại trừ tình trạng chùng của tệp hoặc tình trạng chùng của tệp một cách riêng biệt hoặc chỉ bị trùng
-
Tự động nhận dạng các tài liệu MS Office và PDF được mã hóa
-
Có thể trích xuất hầu hết mọi loại tệp nhúng “Embedded files” (bao gồm cả hình ảnh) từ bất kỳ loại tệp nào khác, hình thu nhỏ từ JPEG và bộ đệm thumbcaches, shortcuts từ danh sách jump lists, nhiều dữ liệu khác nhau từ Windows.edb, browser caches, PLists, bảng từ cơ sở dữ liệu SQLite, các loại dữ liệu khác các phần tử từ tài liệu OLE2 và PDF, ...
-
Phát hiện màu da “Skin color detection” (ví dụ: chế độ xem thư viện được sắp xếp theo tỷ lệ phần trăm màu da giúp tăng tốc đáng kể việc tìm kiếm dấu vết của nội dung khiêu dâm trẻ em)
-
Phát hiện hình ảnh đen trắng hoặc thang màu xám, có thể là tài liệu được quét hoặc fax được lưu trữ kỹ thuật số
-
Phát hiện các tài liệu PDF cần được OCR'ed
-
Khả năng trích xuất hình ảnh tĩnh từ các tệp video theo khoảng thời gian do người dùng xác định bằng MPlayer hoặc Forensic Framer để giảm đáng kể lượng dữ liệu khi phải kiểm tra nội dung không phù hợp hoặc bất hợp pháp
-
Liệt kê nội dung lưu trữ trực tiếp trong trình duyệt thư mục, ngay cả trong chế độ xem Recursive View
-
Tìm kiếm logic, chỉ trong tất cả hoặc các tệp/thư mục được chọn, theo chuỗi cụm phân mảnh, trong tệp nén, siêu dữ liệu, giải mã tùy chọn văn bản dưới dạng PDF, HTML, EML, ..., tùy chọn sử dụng GREP (biểu thức chính quy), "toàn bộ" do người dùng xác định tùy chọn từ" và nhiều hơn nữa
-
Danh sách truy cập tìm kiếm mạnh mẽ với bản xem trước theo ngữ cảnh, ví dụ: như “tất cả các lần truy cập tìm kiếm cho cụm từ tìm kiếm A, B và D trong các tệp .doc và .ppt bên dưới \Documents and Cài đặt có ngày truy cập cuối cùng vào năm 2004 không chứa cụm từ tìm kiếm C”
-
Tùy chọn sắp xếp các lần truy cập tìm kiếm theo dữ liệu và ngữ cảnh thay vì chỉ theo cụm từ tìm kiếm mà chúng thuộc về. Khả năng lọc các lần truy cập tìm kiếm theo ngữ cảnh văn bản xung quanh chúng bằng cách sử dụng từ khóa bổ sung.
-
Thuật toán lập chỉ mục rất linh hoạt, hỗ trợ các từ ghép vững chắc và hầu như mọi ngôn ngữ
-
Tìm kiếm và lập chỉ mục ở cả Unicode và các trang mã khác nhau
-
Kết hợp một cách hợp lý các lần truy cập tìm kiếm với các toán tử AND, mờ AND, NEAR, NOTNEAR, + và -
-
Khả năng xuất các lần truy cập tìm kiếm dưới dạng HTML, được đánh dấu trong ngữ cảnh của chúng, với siêu dữ liệu tệp
-
Phát hiện và loại bỏ các vùng được bảo vệ bởi máy chủ (các vùng được bảo vệ bởi HPA, ATA) và DCO (trong Windows XP)
-
Khả năng giải nén toàn bộ tệp hiberfil.sys và các khối xpress riêng lẻ
-
API X-Tensions (giao diện lập trình) để thêm chức năng của riêng bạn hoặc tự động hóa chức năng hiện có với hiệu suất rất cao (ví dụ: C4All phổ biến dưới dạng X-Tension chạy nhanh hơn khoảng 6 lần so với EnScripts), không yêu cầu bạn phải học một ngôn ngữ lập trình độc quyền
-
Không cần thiết lập và kết nối cơ sở dữ liệu phức tạp, có nguy cơ không bao giờ có thể mở lại trường hợp của bạn như trong phần mềm cạnh tranh
-
Giao diện cho PhotoDNA (chỉ dành cho cơ quan thực thi pháp luật), có thể nhận dạng các hình ảnh đã biết (ngay cả khi được lưu trữ ở định dạng khác hoặc đã bị thay đổi) và có thể trả về phân loại (“CP”, “có liên quan”, “không liên quan”) cho X-Ways Forensics
-
...
Không thể liệt kê hết các tính năng và tùy chọn ở đây. Danh sách tính năng trên là chưa đầy đủ, được cập nhật lần cuối vào ngày 23 tháng 5 năm 2015. Các tính năng mới đã được công bố trong bản tin. Các ngôn ngữ có sẵn khác: Deutsch Français Español Portugues (Brasileiro) Italiano. X-Ways Forensics được bảo vệ bằng Local dongle hoặc Network dongle hoặc thông qua BYOD. Giao diện người dùng được giảm thiểu và đơn giản hóa dành cho các nhà điều tra không phải là chuyên gia điện toán pháp y, với mức giá chỉ bằng một nửa: X-Ways Investigator.
|