X-Ways Forensics: інтегроване програмне забезпечення для комп’ютерної криміналістики
Порівняно зі своїми конкурентами, X-Ways Forensics через деякий час ефективніший у використанні, далеко не настільки ресурсоємний, часто працює набагато швидше, знаходить видалені файли та пошукові звернення, які конкуренти пропустять, пропонує багато функцій, яких не вистачає іншим, оскільки німецький продукт потенційно заслуговує на довіру, коштує трохи дешевше, не має безглуздих вимог до обладнання, не залежить від створення складної бази даних тощо! X-Ways Forensics є повністю портативним і може працювати з USB-накопичувача на будь-якій системі Windows без інсталяції, якщо ви захочете. Завантажується та встановлюється за лічені секунди (розміром лише кілька МБ, а не ГБ). X-Ways Forensics базується на шістнадцятковому редакторі WinHex і дисковому редакторі та є частиною ефективної моделі робочого процесу, де комп’ютерні криміналісти обмінюються даними та співпрацюють зі слідчими, які використовують X-Ways Investigator.
Можливості програми
X-Ways Forensics містить усі загальні та спеціальні функції, відомі з WinHex, такі як…
- Клонування дисків і створення образів
- Можливість читати структури розділів і файлової системи всередині необроблених файлів зображень (.dd), зображень ISO, VHD, VHDX, VDI і VMDK
- Повний доступ до дисків, RAID та образів розміром понад 2 ТБ (більше 232 секторів) з розміром сектора до 8 КБ
- Вбудована інтерпретація систем JBOD, RAID 0, RAID 5, RAID 5EE і RAID 6, програмних RAID Linux, динамічних дисків Windows і LVM2
- Автоматична ідентифікація втрачених/виданих розділів
- Вбудована підтримка FAT12, FAT16, FAT32, exFAT, TFAT, NTFS, Ext2, Ext3, Ext4, Next3®, CDFS/ISO9660/Joliet, UDF
- Накладання секторів, напр. з виправленими таблицями розділів або структурами даних файлової системи для повного аналізу файлових систем, незважаючи на пошкодження даних, без зміни оригінального диска або образу
- Доступ до логічної пам’яті запущених процесів
- Різні методи відновлення даних, блискавичне та потужне вирізання файлів
- Добре підтримувана база даних сигнатур заголовків файлів на основі нотації GREP
- Інтерпретатор даних, який знає 20 типів змінних
- Перегляд і редагування двійкових структур даних за допомогою шаблонів
- Очищення жорсткого диска для отримання криміналістично стерильних носіїв
- Збір вільного місця, вільного місця, простору між розділами та загального тексту з дисків і зображень
- Створення каталогу файлів і каталогів для всіх комп’ютерних носіїв
- Легке виявлення та доступ до альтернативних потоків даних NTFS (ADS)
- Розрахунок маси хешування для файлів (Adler32, CRC32, MD4, ed2k, MD5, SHA-1, SHA-256, RipeMD-128, RipeMD-160, Tiger-128, Tiger-16, Tiger-192, TigerTree, …)
- Блискавичні потужні фізичні та логічні можливості пошуку для багатьох пошукових термінів одночасно
- Рекурсивний перегляд усіх існуючих і видалених файлів у всіх підкаталогах
- Автоматичне забарвлення для структури записів FILE в NTFS
- Закладки/анотації
- Працює під Windows FE, криміналістично надійним завантажуваним середовищем Windows, напр. для сортування/попереднього перегляду, з обмеженнями
- Підтримка високих налаштувань DPI в Windows
- Можливість аналізувати віддалені комп’ютери в поєднанні з F-Response
- Підтримка файлових систем HFS, HFS+/HFSJ/HFSX, XFS, Btrfs, ReiserFS, Reiser4, UFS1, UFS2, APFS, QNX
- Покращений, швидкий образ диска з інтелектуальними параметрами стиснення
- Можливість читати та записувати файли доказів .e01 (він же зображення EnCase)
- Можливість створювати скелетні зображення, очищені зображення та фрагменти зображень (деталі)
- Можливість копіювати відповідні файли в контейнери з файлами доказів, де вони зберігають майже всі свої вихідні метадані файлової системи, як засіб для вибіркового отримання даних або обміну вибраними файлами зі слідчими, прокуратурою, адвокатами тощо.
- Повне ведення справ.
- Можливість позначати файли тегами та додавати важливі файли до звіту про справу. Можливість введення коментарів до файлів для включення у звіт або для фільтрації.
- Підтримка кількох експертів у випадках, коли X-Ways Forensics розрізняє різних користувачів на основі їхніх облікових записів Windows. Користувачі можуть працювати з одним і тим же випадком у різний час або в один і той же час і зберігати свої результати (пошукові звернення, коментарі, асоціації таблиць звітів, позначки, переглянуті файли, виключені файли, вкладені файли) окремо або ділитися ними за бажанням.
- Звіти про випадки можна імпортувати та обробляти будь-якою іншою програмою, яка розуміє HTML, наприклад MS Word
- CSS (каскадні таблиці стилів) підтримуються для визначень формату звіту про випадки
- Автоматична реєстрація діяльності (журнали аудиту)
- Захист від запису для забезпечення достовірності даних
- Повідомляє вас про хід автоматичної обробки за допомогою накопичувача в тій же мережі або електронною поштою, поки ви не на своєму робочому місці
- Можливість віддаленого аналізу для накопичувачів у мережі може бути додана за бажанням (деталі)
- Можливість включати в аналіз файли з усіх тіньових копій томів (але виключати дублікати), фільтрувати такі файли, знаходити властивості знімків тощо.
- Часто знаходить набагато більше слідів видалення файлів, ніж конкуруючі програми, завдяки чудовому аналізу структур даних файлової системи, включаючи $LogFile у NTFS, .journal у Ext3/Ext4
- Основою для файлу в списку є практично лише клацання миші. Легко перейдіть до структури даних файлової системи, де вона визначена, напр. Запис FILE, запис індексу, $LogFile, тіньова копія тому, запис каталогу FAT, індекс Ext*, що містить файл, якщо він вбудований тощо.
- Підтримувані типи розділів: MBR, GPT (розділ GUID), Apple, динамічні диски Windows (як MBR, так і стиль GPT), LVM2 (як MBR, так і GPT) і нерозділений (Superfloppy)
- Дуже потужний аналіз основної пам’яті для локальної оперативної пам’яті або дампів пам’яті Windows 2000, XP, Vista, 2003 Server, 2008 Server, Windows 7
- Накладання секторів, щоб фактично виправити пошкоджені дані на дисках або в образах і дозволити подальші кроки аналізу без зміни секторів/зображень дисків
X-Ways Software Technology AG — це компанія, зареєстрована відповідно до законодавства Федеративної Республіки Німеччина як акціонерна корпорація. «AG» — це абревіатура від Aktiengesellschaft, що є німецьким словом для корпорації, обмеженої часткою.
X-Ways є провідним розробником і постачальником програмного забезпечення для комп’ютерної криміналістики за межами США або, якщо ви вважаєте, що EnCase і FTK поступаються X-Ways Forensics, можливо, у всьому світі. Наше програмне забезпечення використовується для комп’ютерної криміналістичної експертизи, електронного виявлення, відновлення даних, низькорівневої обробки даних та безпеки ІТ. Крім того, ми пропонуємо навчання з комп’ютерної криміналістики та курси щодо нашого програмного забезпечення, а також сертифікацію.
Німеччина
X-Ways AG
Адреса:
Carl-Diem-Str. 32
32257 Bünde
Німеччина
Сайт та електронна пошта:
http://www.x-ways.net/
mail@x-ways.com