X-waysForensics是一款專業(yè)的法證分析軟件。用于計(jì)算機(jī)取證的綜合的取證、分析軟件,可在 Windows XP/2003/Vista/2008/7/8/8.1及WinPE/FE操作系統(tǒng)下運(yùn)行,有32位和64位版。它事實(shí)上就是WinHex的法證授權(quán)版本,具有跟Winhex相同的界面和Winhex所有功能外的更多功能,并增加了文件預(yù)覽等實(shí)用功能!有需要的朋友不要錯過,KK下載站推薦大家下載體驗(yàn)!

X-waysForensics軟件介紹
x-ways forensics是一款為計(jì)算機(jī)取證分析人員提供的一個綜合的取證分析軟件,使用這款x-ways forensics可以讓你在進(jìn)行取證分析的過程中不再被其他因素影響!
X-waysForensics軟件特色
1、查看Windows事件日志文件(.EVT,.EVTX),Windows快捷方式(.LNK)文件,Windows預(yù)讀取文件,$LogFile, $UsnJrnl,還原點(diǎn)change.log,Windows任務(wù)計(jì)劃程序(.job),$EFS LUS, INFO2,還原點(diǎn)change.log.1,wtmp/utmp/btmp log-in records登錄記錄,MacOS X系統(tǒng)kcpassword,AOL-PFC,OutlookNK2自動完成文件,Outlook的WAB地址簿,IE瀏覽器travellog(又名RecoveryStore),IE瀏覽器index.dat歷史記錄和瀏覽器緩存數(shù)據(jù)庫,SQLite數(shù)據(jù)庫,如Firefox瀏覽歷史,F(xiàn)irefox下載,F(xiàn)irefox表單歷史,F(xiàn)irefox插件,Chrome的cookie,Chrome歷史歸檔,Chrome歷史記錄,Chrome登錄數(shù)據(jù),Chrome網(wǎng)頁數(shù)據(jù),Safari瀏覽器緩存,Safarifeeds,Skype聯(lián)系人和文件傳輸?shù)膍ain.db數(shù)據(jù)庫等等
2、提取元數(shù)據(jù),并從各種文件類型的內(nèi)部創(chuàng)建時間戳,并允許通過他們過濾,如MS Office,OpenOffice,StarOffice,HTML,MDI,PDF,RTF,WRI,AOL,PFC,ASF,WMV,WMA,MOV,AVI,WAV, MP4,3GP,M4V,M4A,JPEG,BMP,THM,TIFF,GIF,PNG,GZ,ZIP,PF,IEcookies,DMP內(nèi)存轉(zhuǎn)儲,hiberfil.sys,PNF,SHD和SPL打印機(jī)后臺的Tracking.log, MDB,MS Access數(shù)據(jù)庫,manifest.mbdx/.mbdb iPhone備份
3、可以從任何其他類型的文件中提取幾乎任何一種嵌入式文件(包括圖片),從JPEG和縮略圖緩存中提取縮略圖,從跳轉(zhuǎn)列表中提取.lnl快捷方式,從Windows.edb、瀏覽器緩存中提取各種數(shù)據(jù),,從SQLite數(shù)據(jù)庫表中提取PLists,從OLE2和PDF文檔中的提取雜項(xiàng)元素等等

X-waysForensics軟件功能
.磁盤克隆和鏡像功能獲取完整的數(shù)據(jù)
.可分析RAW/dd/ISO/VHD/VMDK原始數(shù)據(jù)鏡像文件中的完整目錄結(jié)構(gòu)支持分段保存的鏡像文件
·支持磁盤,RAID,扇區(qū)大小為8KB最大2TB完全訪問鏡像
·支持對JBOD.RAID0.RAID5.RAID5EE,RAID6,Linux軟RAID,Windows動態(tài)磁盤和LVM2等磁盤陣列
·自動識別丟失/刪除的分區(qū)
·支持FAT12,FAT16,FAT32,exFAT,TFAT,NTFS,Ext2,Ext3,Ext4,Next3,CDFS/ISO9660/Joliet,UDF文件系統(tǒng)
·文件系統(tǒng)的數(shù)據(jù)結(jié)構(gòu)不需要修改原始硬盤或鏡像來糾正分區(qū)表或文件系統(tǒng)的數(shù)據(jù)結(jié)構(gòu)
·察看并獲取RAM以及虛擬內(nèi)存中的運(yùn)行過程
·多種數(shù)據(jù)恢復(fù)功能可以恢復(fù)特定文件類型
·基于GREP符號維護(hù)文件頭簽名數(shù)據(jù)庫
·支持20種數(shù)據(jù)類型解釋
·使用模板查看和編輯二進(jìn)制數(shù)據(jù)結(jié)構(gòu)
·數(shù)據(jù)擦除功能可以徹底清除存儲介質(zhì)中殘留的數(shù)據(jù)
·殘余空間可以從磁盤或鏡像文件中收集.空余空間.分區(qū)間隙中的信息
·創(chuàng)建證據(jù)文件中的文件和目錄列表
·能夠非常簡單地發(fā)現(xiàn)和分析ADS數(shù)據(jù)(NTFS交換數(shù)據(jù)流)
·支持各種哈希計(jì)算方法(CRC32,MD4,ed2k,MD5,SHA-1,SHA-256,RipeMD...)
·強(qiáng)大的物理搜索和邏輯搜索功能可以同時搜索多個關(guān)鍵字
·在NTFS數(shù)據(jù)結(jié)構(gòu)自動著色
·書簽和注釋
·可以運(yùn)行在WindowsFE中等Windows環(huán)境
·配合F-Response遠(yuǎn)程計(jì)算機(jī)分析可以進(jìn)行