- A+
X-Ways Forensics是一款專業(yè)計(jì)算機(jī)綜合取證分析工具,X-Ways Forensics 是為計(jì)算機(jī)取證分析人員提供的一個(gè)功能強(qiáng)大的、綜合的取證、分析軟件,可在 Windows XP/2003/Vista/2008/7/8/8.1/2012/10操作系統(tǒng)下運(yùn)行,支持32 /64 位, Standard/PE/FE等版本。(Windows FE is described here, here and here.) 與其他競(jìng)爭(zhēng)產(chǎn)品相比,由于它在運(yùn)行時(shí)占用的資源更少,因此它在工作時(shí)更高效,運(yùn)行更快速,并且能恢復(fù)已刪除的文件,還能搜索到其他軟件搜索不到的結(jié)果,還包含許多特有的功能,最重要的是成本更低廉。
X-Ways Forensics 可隨身攜帶,能夠通過U盤在任意Windows操作系統(tǒng)下使用,無需安裝。不像其他一些取證分析工具那樣,X-ways Forensics不需要使用者設(shè)置數(shù)據(jù)庫(kù)等繁瑣的操作。
X-Ways Forensics功能特性
磁盤克隆和鏡像功能,進(jìn)行完整數(shù)據(jù)獲取
可分析 RAW/dd/ISO/VHD/VHDX/VDI/VMDK 格式原始數(shù)據(jù)鏡像文件中的完整目錄結(jié)構(gòu),支持分段保存的鏡像文件
可讀取磁盤、RAIDs以及超過2TB大的鏡像文件(超過 232 個(gè)扇區(qū)) 扇區(qū)最大為8KB
內(nèi)置解析磁盤陣列JBOD、RAID 0、RAID 5、RAID 5EE, RAID 6, Linux 軟件磁盤陣列、windows動(dòng)態(tài)磁盤以及LVM2邏輯卷管理器。
自動(dòng)識(shí)別丟失的/已刪除的分區(qū)
支持 FAT12, FAT16, FAT32, exFAT, TFAT, NTFS, Ext2, Ext3, Ext4, Next3?, CDFS/ISO9660/Joliet, UDF 文件系統(tǒng)
支持扇區(qū)疊加分析, 例如,即使在數(shù)據(jù)損壞的情況下,也能通過更正的分區(qū)表或文件系統(tǒng)數(shù)據(jù)結(jié)構(gòu)對(duì)文件系統(tǒng)進(jìn)行完整解析,而不改變?cè)即疟P或鏡像
察看并完整獲取內(nèi)存轉(zhuǎn)儲(chǔ),并能獲取虛擬內(nèi)存中的運(yùn)行進(jìn)程
使用多種數(shù)據(jù)恢復(fù)技術(shù),能快速發(fā)現(xiàn)需要恢復(fù)的數(shù)據(jù),并支持碎片級(jí)數(shù)據(jù)恢復(fù)
文件頭數(shù)據(jù)庫(kù)支持GRPE檢索
能分析20種不同類型的數(shù)據(jù)
通過模板查看并編輯二進(jìn)制數(shù)據(jù)結(jié)構(gòu)
數(shù)據(jù)擦除功能,可徹底清除存儲(chǔ)介質(zhì)中殘留數(shù)據(jù)
可從磁盤或鏡像文件中收集殘留空間、空余空間、分區(qū)空隙以及通用文本中的信息
創(chuàng)建證據(jù)文件中的文件和目錄列表
能夠非常簡(jiǎn)單地發(fā)現(xiàn)并分析ADS數(shù)據(jù)(NTFS備用數(shù)據(jù)流)
支持多種哈希計(jì)算方法 (CRC32, MD4, ed2k, MD5, SHA-1, SHA-256, RipeMD, …)
強(qiáng)大的物理搜索和邏輯搜索功能,可同時(shí)搜索多個(gè)關(guān)鍵詞
可以在子目錄中反復(fù)查看現(xiàn)有文件和已刪除的文件
自動(dòng)用彩色顯示NTFS文件結(jié)構(gòu)
書簽和注釋
能在符合法證要求的Windows FE環(huán)境中運(yùn)行,比如,有限制的分類/查看
非常便攜, U盤即插即用,無需安裝,支持任何一個(gè)操作系統(tǒng)
能與F-Response 配合使用,分析遠(yuǎn)程計(jì)算機(jī)