x-ways forensics是为计算机取证分析人员提供的一个综合的取证分析軟件,軟件功能强大、速度快、资源丰富,可以与WinHex軟件紧密结合,让你在进行取证分析的过程中不再被其他因素影响,可在 Windows XP/2003/Vista/2008/7/8/8.1/2012/10操作系统下运行,支持32 /64 位, Standard/PE/FE等版本,欢迎需要的用户下载使用!

基本簡介
X-Ways Forensics 是为计算机取证分析人员提供的一个功能强大的、综合的取证、分析軟件,可在 Windows XP/2003/Vista/2008/7/8/8.1/2012/10操作系统下运行,支持32 /64 位, Standard/PE/FE等版本。(Windows FE is described here, here and here.) 与其他竞争产品相比,由于它在运行时占用的资源更少,因此它在工作时更高效,运行更快速,并且能恢复已删除的文件,还能搜索到其他軟件搜索不到的结果,还包含许多特有的功能,最重要的是成本更低廉。X-Ways Forensics 可随身携带,能够通过U盘在任意Windows操作系统下使用,无需安装。不像其他一些取证分析工具那样,X-ways Forensics不需要使用者设置数据库等繁琐的操作,并且超小化的安装包可以在数秒内下载并安装。它可以与WinHex hex和 disk editor 紧密结合,提供高效率的工作流模型, 这样计算机取证调查员就可以与使用X-Ways Investigator 的调查员共享数据,协同工作。
軟件功能
·磁盤克隆和鏡像功能,進行完整數據獲取
·可分析 RAW/dd/ISO/VHD/VMDK 格式原始数据镜像文件中的完整目录结构,支持分段保存的镜像文件
·支持磁盤,RAID,扇區大小爲8KB最大2TB的鏡像的完全訪問
·支持对JBOD、RAID0、RAID 5、RAID 5EE, RAID 6, Linux软RAID, Windows动态磁盘和LVM2等磁盘阵列
·自動識別丟失/刪除的分區
·支持FAT12, FAT16, FAT32, exFAT, TFAT, NTFS, Ext2, Ext3, Ext4, Next3, CDFS/ISO9660/Joliet, UDF文件系统
·無需修改原始硬盤或鏡像糾正分區表或文件系統數據結構來解析文件系統
·察看并获取 RAM和虚拟内存中的运行进程
·多種數據恢複功能,可對特定文件類型恢複
·基于GREP符號維護文件頭簽名數據庫
·支持20種數據類型解釋
·使用模板查看和編輯二進制數據結構
·數據擦除功能,可徹底清除存儲介質中殘留數據
·可從磁盤或鏡像文件中收集殘留空間、空余空間、分區空隙中信息
·創建證據文件中的文件和目錄列表
·能夠非常簡單地發現並分析ADS數據(NTFS交換數據流)
·支持多种哈希计算方法 (CRC32, MD4, ed2k, MD5,SHA-1, SHA-256, RipeMD...)
·強大的物理搜索和邏輯搜索功能,可同時搜索多個關鍵詞
·在NTFS卷中爲文件記錄數據結構自動加色
·書簽和注釋
·可以运行在Windows FE中等Windows环境
·配合F-Response可進行遠程計算機分析
軟件特色
1.查看Windows事件日志文件(.EVT,.EVTX),Windows快捷方式(.LNK)文件,Windows预读取文件,$LogFile, $UsnJrnl,还原点change.log,Windows任务计划程序(.job),$EFS LUS, INFO2,还原点change.log.1,wtmp/utmp/btmp log-in records登錄记录,MacOS X系统kcpassword,AOL-PFC,OutlookNK2自动完成文件,Outlook的WAB地址簿,IE浏览器travellog(又名RecoveryStore),IE浏览器index.dat历史记录和浏览器缓存数据库,SQLite数据库,如Firefox浏览历史,Firefox下载,Firefox表单历史,Firefox插件,Chrome的cookie,Chrome历史归档,Chrome历史记录,Chrome登錄数据,Chrome网页数据,Safari浏览器缓存,Safarifeeds,Skype联系人和文件传输的main.db数据库等等
2.提取元数据,并从各种文件类型的内部创建时间戳,并允许通过他们过滤,如MS Office,OpenOffice,StarOffice,HTML,MDI,PDF,RTF,WRI,AOL,PFC,ASF,WMV,WMA,MOV,AVI,WAV, MP4,3GP,M4V,M4A,JPEG,BMP,THM,TIFF,GIF,PNG,GZ,ZIP,PF,IEcookies,DMP内存转储,hiberfil.sys,PNF,SHD和SPL打印机后台的Tracking.log, MDB,MS Access数据库,manifest.mbdx/.mbdb iPhone备份
3.可以從任何其他類型的文件中提取幾乎任何一種嵌入式文件(包括圖片),從JPEG和縮略圖緩存中提取縮略圖,從跳轉列表中提取.lnl快捷方式,從Windows.edb、浏覽器緩存中提取各種數據,,從SQLite數據庫表中提取PLists,從OLE2和PDF文檔中的提取雜項元素等等
更新日志
1.具有智能壓縮功能的高效磁盤鏡像;
2.能够读取、创建.e01 证据文件,可对证据文件进行 256位AES加密;
3.完整的案例管理功能;
4.自动创建軟件操作日志 (审计日志);
5.數據寫保護功能,確保數據真實性;
6.在網絡環境中具有遠程磁盤分析能力;