x-ways forensics是一款能夠快速進(jìn)行電子數(shù)據(jù)分析和處理的取證分析軟件,運(yùn)行更快速,功能上限制了對磁盤的寫入操作,支持磁盤克隆和鏡像功能,進(jìn)行完整數(shù)據(jù)獲取,可與WinHex hex和 disk editor 緊密結(jié)合,提供高效率的工作流模型。
·磁盤克隆和鏡像功能,進(jìn)行完整數(shù)據(jù)獲取
·可分析 RAW/dd/ISO/VHD/VMDK 格式原始數(shù)據(jù)鏡像文件中的完整目錄結(jié)構(gòu),支持分段保存的鏡像文件
·支持磁盤,RAID,扇區(qū)大小為8KB最大2TB的鏡像的完全訪問
·支持對JBOD、RAID0、RAID 5、RAID 5EE, RAID 6, Linux軟RAID, Windows動(dòng)態(tài)磁盤和LVM2等磁盤陣列
·自動(dòng)識別丟失/刪除的分區(qū)
·支持FAT12, FAT16, FAT32, exFAT, TFAT, NTFS, Ext2, Ext3, Ext4, Next3, CDFS/ISO9660/Joliet, UDF文件系統(tǒng)
·無需修改原始硬盤或鏡像糾正分區(qū)表或文件系統(tǒng)數(shù)據(jù)結(jié)構(gòu)來解析文件系統(tǒng)
·察看并獲取 RAM和虛擬內(nèi)存中的運(yùn)行進(jìn)程
·多種數(shù)據(jù)恢復(fù)功能,可對特定文件類型恢復(fù)
·基于GREP符號維護(hù)文件頭簽名數(shù)據(jù)庫
·支持20種數(shù)據(jù)類型解釋
·使用模板查看和編輯二進(jìn)制數(shù)據(jù)結(jié)構(gòu)
·數(shù)據(jù)擦除功能,可徹底清除存儲介質(zhì)中殘留數(shù)據(jù)
·可從磁盤或鏡像文件中收集殘留空間、空余空間、分區(qū)空隙中信息
·創(chuàng)建證據(jù)文件中的文件和目錄列表
·能夠非常簡單地發(fā)現(xiàn)并分析ADS數(shù)據(jù)(NTFS交換數(shù)據(jù)流)
·支持多種哈希計(jì)算方法 (CRC32, MD4, ed2k, MD5,SHA-1, SHA-256, RipeMD...)
·強(qiáng)大的物理搜索和邏輯搜索功能,可同時(shí)搜索多個(gè)關(guān)鍵詞
·在NTFS卷中為文件記錄數(shù)據(jù)結(jié)構(gòu)自動(dòng)加色
·書簽和注釋
·可以運(yùn)行在Windows FE中等Windows環(huán)境
·配合F-Response可進(jìn)行遠(yuǎn)程計(jì)算機(jī)分析