이번 업데이트에 대한 사항은
https://www.x-ways.net/winhex/forum/messages/1/5459.html?1712317387
내용을 확인하시기 바랍니다
감사합니다.
제트코 솔루션의 업데이트 및 릴리즈 소식을 확인하세요.
X-Ways
볼륨 스냅샷 및 파일 시스템 지원
매우 큰 볼륨 스냅샷에 대한 향상된 지원. 단일 볼륨에 5억 개 이상의 항목(즉, 파일+디렉토리)을 추가할 수 있습니다. 단, 64비트 버전에서만 가능하며, 충분한 RAM 용량과 볼륨 스냅샷 완료를 기다릴 충분한 시간이 있다는 전제 하에 가능합니다. 이 검증된 기능은 X-Ways Forensics를 저장 장치 분석에 중요한 도구로 활용할 수 있는 가능성을 높여줄 것입니다. 약 5억 개라는 수치는 평균 파일 이름 길이가 16자라는 것을 가정한 것입니다. 더 짧은 파일 이름을 사용하면 이론적으로 10억 개 이상의 항목을 추가할 수 있습니다. 파일 이름 공간만 부족한 경우에도 볼륨 스냅샷에 더 많은 파일을 포함할 수 있지만, 이러한 파일은 더미 파일 이름(물음표 문자)으로 표시됩니다.
이제 매우 큰 볼륨의 볼륨 스냅샷은 파일 시스템에 131TB를 초과하는 오프셋으로 정의된 파일이나 해당 볼륨에서 131TB를 초과하는 데이터부터 시작하는 파일을 지원합니다. 새로운 제한은 262TB입니다.
대용량 NTFS 파일 시스템에 대한 볼륨 스냅샷 생성 속도가 약간 빨라졌습니다.
이름과 타임스탬프를 기반으로 하는 두 가지 유형의 사전 예방 필터를 이제 사례 속성에서 활성화할 수 있습니다. 사전 예방 필터를 사용하면 초기 볼륨 스냅샷을 제한할 수 있습니다. 이러한 필터를 통과하지 못한 파일은 해당 필터가 활성화된 동안 생성되는 볼륨 스냅샷에 포함되지 않습니다. 디렉터리는 계속 포함됩니다. 이는 증거 객체인 파티션/볼륨 및 파일 아카이브와 파일 시스템 또는 아카이브의 데이터 구조 정의에 따라 해당 객체에서 직접 발견되는 모든 파일에만 적용됩니다. 파일 헤더 서명 검색이나 볼륨 스냅샷에 이미 포함된 파일의 내장 데이터 확인 등 다른 방식으로 발견된 파일의 추가는 제한되지 않습니다.
사전 필터는 파일이 볼륨 스냅샷에 의도치 않게 포함되는 것을 방지할 수 있다는 점에서 특별합니다. 즉, 필요 없거나 포함되기를 원하지 않거나 표시되어서는 안 되는 파일이 볼륨 스냅샷에 포함되는 것을 방지할 수 있습니다. 작업 또는 검색 범위가 이름이나 타임스탬프 범위가 미리 알려진 특정 파일로 제한되거나, 증거 객체(이미지 또는 파일 아카이브)가 너무 커서 수억 개의 다른 파일을 제외함으로써 시간과 주 메모리를 절약하거나 볼륨을 소화 가능한 상태로 만들 수 있는 경우(즉, 볼륨 스냅샷 크기를 지원되는 범위 내로 유지하는 경우)입니다. 증거 객체가 이미지 파일인 경우 볼륨 스냅샷 생성 속도가 눈에 띄게 빨라질 수 있으며, 이후의 모든 단계(탐색, 나열, 정렬, 필터링, 볼륨 스냅샷 세분화)의 컴퓨팅 비용도 절감됩니다. 원하지 않는 파일이 대량으로 포함되는 것을 사전에 방지하면 볼륨 스냅샷 생성 중에 사전에 생략된 파일 수가 진행률 표시기 창에 표시됩니다. 완료 후에는 볼륨 스냅샷 세분화 대화 상자의 볼륨 스냅샷 상태에서 해당 파일의 총 개수를 항상 확인할 수 있습니다. 볼륨 스냅샷이 생성될 때 세션당 한 번씩 메시지 창에 사전 필터가 활성화되었다는 경고가 출력됩니다.
운영 체제에서 얻은 디렉터리 목록("OS 디렉터리 목록")은 예를 들어 사건에 디렉터리나 단일 파일을 증거 객체로 추가할 때 표시되는데, 이제 파일 시스템의 타임스탬프를 표시 하지 않거나 수정 타임스탬프만 표시하도록 설정할 수 있습니다. 이는 볼륨 스냅샷 옵션으로, 파일의 타임스탬프에 일반적인 의미가 없는 경우, 예를 들어 파일을 수집한 시점을 반영하고 원래 위치에서의 타임스탬프를 반영하지 않는 경우 유용합니다.
새로 설치한 경우 볼륨 스냅샷 옵션의 기본 설정인 "새로 식별된 이름을 기본 이름으로 사용"이 이제 절반 선택되어 있습니다. 즉, 원래 .eml 파일에 대해서만 새로 식별된 이름(즉, 제목 줄)이 이름 열의 기본 이름이 되고, 파일 시스템에 따라 잠재적으로 도움이 되지 않을 수 있는 일반 파일 이름이 보조 이름이 됩니다.
SquashFS 압축 파일 시스템을 그대로 인식하고 해당 데이터를 파일 아카이브처럼 처리할 수 있습니다. X-Ways Forensics에서 SquashFS에 지원되는 압축 알고리즘은 GZIP/zlib, LZMA, LZO, XZ입니다.
해시 데이터베이스 지원
"해시 세트" 열의 디렉토리 브라우저에 표시할 해시 세트의 이름을 검색하기 위해 읽기 목적으로 해시 데이터베이스를 일반적으로 사용하면, 해시 세트 이름이 로컬 캐시/버퍼에 보관되므로 다른 사용자가 데이터베이스를 업데이트하거나 데이터베이스(즉, 디렉토리)를 교체하는 것을 더 이상 방해하지 않습니다.
이제 일반 해시 데이터베이스에서 비교적 간단한 CRC32 알고리즘이 지원됩니다. CRC32 기반 해시 데이터베이스를 만드는 것은 찾고 있는 파일의 CRC32 값만 알고 있고, 고급 해시 값은 없으며, 전체 원본 파일 내용(예: 암호화된 zip 아카이브의 경우, 메타데이터에 암호화되지 않은 데이터의 CRC32 값이 포함되어 있음)을 알지 못하는 경우에만 유용합니다. 암호화된 zip 아카이브에서 CRC32 일치 항목이 발견되고 파일 크기가 메타데이터에서 알려진 크기와 같으면, 동일한 파일의 암호화되지 않은 사본을 찾았을 가능성이 매우 높습니다.
텍스트 파일에서 CRC32 해시 값을 가져오려는 경우(첫 번째 줄에 "CRC32"가 있고 그 뒤에 줄마다 16진수 ASCII CRC32 값이 하나씩 있음), 16진수 ASCII 값은 7-Zip, WinZip과 같은 소프트웨어와 X-Ways Forensics 자체에서 표시되는 것처럼 빅 엔디언("사람이 읽을 수 있는") 바이트 순서로 되어 있어야 합니다. MD5, SHA-1 등과 달리 X-Ways Forensics 내부에서뿐만 아니라 zip 파일 자체와 아마도 다른 곳에서도 이진으로 저장될 때의 바이트 순서가 아닙니다.
블록 해시 데이터베이스의 블록 크기를 정의하는 옵션입니다. 512바이트는 여전히 기본값이며 무엇을 하는지 확신하지 않는 한 권장됩니다. 예를 들어 4KB의 더 큰 블록 크기는 클러스터 크기가 4KB인 볼륨/파티션과 섹터 크기가 4KB인 하드 디스크와 물리적, 논리적으로 호환될 수 있지만, 대상 파일 시스템의 클러스터가 증거 객체의 관점에서 4KB 경계에 정렬되지 않은 경우 찾고 있는 데이터를 찾으려는 모든 시도를 방해합니다. 후자는 예를 들어 파일 시스템이 첫 번째 클러스터(예: FAT) 앞에 불규칙한 크기의 헤더 영역을 갖거나 파티션이 4KB 경계에 정렬되지 않은 파티션 가능 저장 장치 수준에서 블록별 해싱(만)을 적용하기 때문일 수 있습니다. 하지만 좋은 소식은 파일 헤더 서명 검색과 마찬가지로 블록별 해싱은 파티션이 분할 가능한 저장 장치(또는 해당 이미지)에 알려져 있는 경우 파티션에 특별히 적용되고, 알려지고 탐색 가능한 파티션 외부의 영역만 분할 가능한 저장 장치 수준에서 처리된다는 것입니다.
블록 해시 일치 항목이 이제 검색 결과 열에 크기와 함께 표시됩니다.
PhotoDNA 일치 항목(특히 동일한 사진에 대한 여러 일치 항목)을 이제 레이블로 출력할 수 있습니다. 이 기능은 모든 일치 항목을 확인해야 하거나 PhotoDNA 일치 항목을 일반 해시 데이터베이스 일치 항목과 동일한 위치에 표시하려는 경우 유용합니다. 일반 해시 데이터베이스 일치 항목도 레이블로 출력할 수 있습니다.
사용자 인터페이스
레이블 관리 대화 상자나 필터 대화 상자의 레이블이 이름순으로 정렬되어 있지 않은 경우, 화살표 버튼을 사용하여 레이블 순서를 변경할 수 있습니다. 이제 레이블 순서를 변경하면 레이블 열에 나열되는 레이블 순서에 즉시 적용됩니다. 이렇게 하면 가장 중요한 레이블이 먼저 나열되도록 할 수 있습니다.
이제 레이블 열의 레이블 이름을 선택적으로 잘라서 디렉터리 브라우저 셀에 더 많은 레이블 이름을 표시할 수 있습니다. 이는 표기법 설정입니다. 반쯤 선택된 레이블 이름은 잘린 부분에 줄임표(...)가 표시됩니다.
레이블 지정을 위해 확장된 대화 상자를 재구성하고 정리했습니다.
"동적 이메일 및 날짜 열" 옵션이 이제 "생성된 콘텐츠" 열의 가시성을 적절하게 제어합니다.
특정 타임스탬프가 전혀 알려지지 않은 파일(일반적으로 파일 시스템에 설정되지 않은 경우)에 초점을 맞추기 위한 날짜 필터 설정입니다.
사용자가 제공한 파일 마스크에 대한 오류 및 타당성 검사가 보다 일관되고 철저하게 이루어졌습니다.
여러 갤러리 스레드의 동기화를 잠재적으로 개선할 수 있는 옵션입니다.
X-Ways Forensics 내에서 외부 프로그램을 호출할 때 파일 이름 외에 특정 매개변수를 지정해야 하는 경우, 이제 Programs.txt 파일의 같은 줄에 해당 매개변수를 지정할 수 있습니다. 실행 파일 경로와 탭으로 구분하여 입력하세요. 매개변수 목록에 %1 플레이스홀더를 추가하지 않으면 파일 이름은 매개변수 뒤에 추가됩니다. 해당 플레이스홀더는 파일 이름으로 대체됩니다.
X-Ways Forensics 또는 X-Ways Investigator의 휴대용 설치 파일과 해당 아이콘을 특정 컴퓨터의 .xfc 사건 파일과 연결하려면, 애플리케이션을 최소 한 번 이상 관리자 권한으로 실행하고 사용자 지정 가능한 표준 경로 중 하나가 Windows 설치 드라이브와 동일한 드라이브 문자에 있는 동안 종료하면 됩니다. 이렇게 하면 애플리케이션에 사용자가 해당 Windows 시스템의 소유자임을 암시하고 데이터가 해당 드라이브에 기록된다는 확신을 줄 수 있습니다. 해당 경로는 애플리케이션을 실행하는 경로, 사건 파일을 생성하고 예상하는 경로, 이미지 파일을 생성하고 예상하는 경로 또는 임시 파일을 생성하는 경로 중 하나입니다.
.e01 증거 파일의 압축/데이터 밀도 차트가 수정되었습니다. 여러 개선 사항 중 하나는 차트 창이 이제 사용자 DPI 설정에 따라 확장된다는 것입니다.
미리보기 모드가 세부 정보 모드와 결합되고 데이터 창의 아래쪽 절반이 오른쪽으로 이동하면 미리보기와 세부 정보가 수평이 아닌 수직으로 분할되고 미리보기가 세부 정보 위에 표시됩니다.
세부 정보 모드의 설명 셀은 이제 설명 열의 표기 설정에 관계없이 항상 매우 자세합니다.
이제 정지 이미지를 추출할 비디오 파일은 파일 이름 마스크 대신 쉼표로 구분된 유형 목록을 대상으로 지정됩니다.
사용자 인터페이스의 우크라이나어와 러시아어 번역이 업데이트되었습니다.
그림 콘텐츠 분석
새로운 Excire 버전을 지금 다운로드할 수 있으며, X-Ways Forensics 21.1과 함께 사용해야 합니다. "유사" 사진 검색 기능이 개선되었고, 콘텐츠 감지 정확도가 향상되었습니다. 두 개 이상의 잘못된 키워드가 할당된 사진(오탐지)의 수가 75% 감소했습니다. 잘못된 키워드가 없는 사진의 수는 두 배로 증가했습니다.
새로운 Excire 버전은 신뢰도가 낮은 결과를 초래했던 69개의 키워드를 탐지 기능에서 삭제했습니다. 이 키워드들은 모두 중요하지 않습니다. 87개의 새로운 키워드에 대한 지원이 추가되었는데, 여기에는 이전에 법 집행 기관/정부 기관에서 요청했던 신원 확인 서류와 다양한 신체 부위(즉, 완전체가 아닌 사람)가 포함됩니다.
파일 형식 지원
이제 Windows 레지스트리 하이브 파일 NTUSER.DAT, SYSTEM, SOFTWARE, SECURITY 및 SAM에 대한 보고서 HTML 파일을 메타데이터 추출의 일부로 자동 생성할 수 있습니다. 이 파일은 설치 디렉터리에 있는 "Reg Report *.txt" 정의 파일(여러 개가 사전 설치되어 있음)을 기반으로 합니다. HTML 파일은 볼륨 스냅샷에 자식 개체로 추가됩니다. 이 파일의 장점은 선택한 중요 값의 사람이 읽을 수 있는 미리보기 역할을 할 수 있으며, UserAssist 항목과 같은 일반 텍스트 형식의 인코딩된 텍스트를 포함하여 논리적 검색을 통해 해당 값을 찾을 수 있다는 것입니다. 처리된 레지스트리 하이브의 많은 타임스탬프가 동시에 이벤트 목록에 추가됩니다. 사용자가 브라우저 데이터베이스 등에 대한 HTML 미리보기를 생성하거나 파일에 내부 타임스탬프를 사용하여 이벤트 목록을 채우도록 선택한 경우에도 이 모든 작업이 수행됩니다.
"위에서 처리되지 않은 파일에서 파일 헤더 서명 검색" 절차의 일환으로 MS Edge의 특정 임시 파일에 포함된 그림이 있는지 자동으로 검사합니다. 이 절차의 파일 마스크는 이 목적을 위해 이번 릴리스에서 재설정됩니다.
Microsoft 365의 관리 센터를 통해 내보낸 특정 PST 보관소에 저장된 Microsoft Teams 메시지를 추출합니다.
Mac용 Microsoft Outlook의 OLM 데이터베이스에서 이메일 메시지를 추출하는 기능.
원본 .eml 파일과 MBOX 이메일 보관 파일에서 일반 텍스트 첨부 파일을 자식 개체로 추출합니다.
기본 다국어 평면(예: 중국어)의 특별히 인코딩된 유니코드 문자가 포함된 파일을 포함하여 논리적 검색, 인덱싱 및 텍스트 미리 보기 모드를 위해 .json 파일을 디코딩하는 기능입니다.
WEBP 파일에서 메타데이터 추출 기능이 확장되었습니다. 특히, XMP 메타데이터 외에도 WEBP 사진의 Exif 메타데이터를 출력하는 기능이 도입되었습니다.
내부 그래픽 디스플레이 라이브러리를 통해 몇 가지 TIFF 사진 변형을 더 지원합니다.
"소셜 미디어"는 이전에는 JPEG 파일의 '세부 정보' 모드에서 요약 표에 표시되는 소위 '처리 상태'의 여러 가능한 값 중 하나였습니다. 이제 이러한 사진 출처는 소위 '소프트웨어 클래스'를 통해 사용자에게 제공됩니다.
현재 JPEG 및 WEBP 사진에 지원되는 소프트웨어 클래스는 28개입니다. AI 생성, Adobe, Amazon(쇼핑 웹사이트의 사진용), Android, Apple, Beautifier, Bing, Camera, ContentGeneral, Editor, Facebook/Instagram, Firmware, General, Google/Picasa, LinkedIn, MSN, PHP, Pinterest, 스캐너, 스크린샷, 기타 소셜 미디어, Stock(스톡 사진의 의미), Twitter(X), 비디오 스틸, 웹사이트 빌더, WhatsApp, Windows, Wordpress입니다.
현재 모든 JPEG 및 PNG(일부 WEBP 포함) 사진의 약 75%에 소프트웨어 클래스가 지정됩니다.
사진 생성 장치에 대한 정의가 더욱 다양해졌습니다. 특히 Galaxy S23 및 S24 생성기 서명이 업데이트되었습니다.
요약 표가 개정되었습니다.
그림에서 감지된 다양한 특수 속성은 이제 세부 정보 모드에서 "비고" 번호와 함께 표시됩니다. 새로운 텍스트 파일 "Remarks.txt"가 포함되어 해당 번호를 기록하고 기본적인 설명을 제공할 수 있습니다.
ICC 색상 프로필에 대한 메타데이터 출력 개선
레지스트리 뷰어에서 QWORD 값의 출력은 이전에는 32비트만 지원했습니다. 이제 64비트 전체를 지원합니다.
X-Tension API
X -Tension API에 XWF_Mount()와 XWF_Unmount()라는 두 가지 함수가 추가되었습니다. X-Tension에서 외부 프로그램에 볼륨 스냅샷의 여러 파일이나 대용량 파일에 대한 읽기 권한을 부여해야 하는 경우, 해당 파일을 외부 프로그램에서 액세스할 수 있는 경로에 복사하는 것보다 볼륨 스냅샷을 드라이브 문자로 마운트하는 것이 더 빠를 수 있습니다.
X-Tensions가 디렉토리를 증거 객체로 사례에 추가하는 경우, X-Ways Forensics가 NTFS의 4가지 일반 타임스탬프를 무시하도록 선택할 수 있습니다. 이렇게 하면 해당 타임스탬프가 가치가 없는 경우 볼륨 스냅샷에 포함되지 않습니다.
X-Tension API는 Exponent ™ 라는 주목할 만한 상용 타사 모듈을 제공합니다. 이 모듈 은 X-Ways Forensics와 완벽하게 통합되며, 특히 수집된 스마트폰 데이터 및 사서함 접근 기능을 대폭 확장합니다. Exponent는 X-Ways에서 직접 구매하실 수 있습니다 . 자세한 내용은 아래를 참조하세요!
여러 가지 잡다한
Windows Live 시스템용 "프로세스 캡처" 명령이 개정되었습니다. 다양한 애플리케이션, 특히 인터넷 브라우저와 특정 Microsoft 애플리케이션의 창 스크린샷을 찍는 기능이 크게 향상되었습니다. 또한, 사용자는 탭으로 구분된 창 목록에 포함되는 정보(예: 하위 창의 전체 목록 및 (새로운) 스크린샷 해시 값)를 더욱 세부적으로 제어할 수 있습니다.
추정 섹터 크기의 배수가 아닌 원시 이미지로 파일을 해석할 때, 이전 버전과 달리 다른 전체 섹터에 추가되지 않는 끝 부분의 추가 데이터가 포함됩니다. 이는 해시 계산 및 파일 카빙에 영향을 미칠 수 있습니다. 증거 객체에 대해 해당 경고를 표시하지 않은 경우, 이러한 이미지를 해석할 때 예상치 못한 파일 크기에 대한 경고가 계속 표시됩니다. 또한 섹터 단위로 적용되는 작업이 마지막(미완료) "섹터"를 읽으려고 할 때 읽기 오류 메시지가 표시될 수 있습니다.
error.log 파일 항목은 이제 Windows에서 활성화된 ANSI 코드 페이지 대신 UTF-8로 저장됩니다.
.e01 증거 파일에서 비표준 내부 타임스탬프가 발생할 때 표시되는 오류 메시지가 개선되었습니다.
프로그램 도움말과 사용자 매뉴얼이 업데이트되었습니다.
많은 사소한 개선이 있었습니다.
21.0 서비스 릴리스 변경 사항
SR-1: v21.0 최초 릴리스에서는 타임스탬프 필터의 일반적인 OR 타임스탬프 조합이 제대로 작동하지 않는 문제가 있었습니다. 이 문제는 수정되었습니다.
SR-1: v21.0 최초 릴리스에서 nLicID에 오류가 있었습니다. 수정되었습니다.
SR-2: 볼륨에서 131TB 장벽을 넘어선 파일을 발견하면 볼륨 스냅샷을 찍을 때 오류 메시지가 표시됩니다. 해당 파일에 대한 액세스가 지원되지 않기 때문입니다.
SR-2: X-Ways Forensics는 이제 사용자가 여유 공간의 데이터를 "내장된" 것으로 처리하는 것을 더욱 엄격하게 방지합니다.
SR-2: 특정 QuickTime 비디오 파일에서 메타데이터를 추출할 때 v21.0에서 발생할 수 있는 예외 오류를 수정했습니다.
SR-2: 특정 TIFF 사진에서 발생할 수 있는 충돌을 수정했습니다.
SR-2: v20.9 및 v21.0에서 발생하던 오류를 수정했습니다. 이 오류로 인해 동일한 증거 파일 컨테이너에 다른 이름을 가진 디렉터리와 파일이 여러 번 포함될 수 있었습니다.
SR-2: 중복된 기록이 감지되는 특이한 zip 아카이브는 이론적으로 아카이브 폭탄의 신호일 수 있으며, 이제 덜 방해적으로 레이블이 지정됩니다.
SR-3: PST/OST 이메일 추출 시 임시 파일에 대한 UNC 경로를 사용할 수 있는 기능.
SR-3: 대체 PST/OST 이메일 추출 과정에서 발생한 오류를 수정했습니다.
SR-3: v20.9 및 v21.0에서 API 함수 XWF_GetItemName()이 잠재적으로 사용 가능한 대체 파일 이름을 검색하려고 할 때 특정 파일에서 제대로 작동하지 않았습니다. 이 문제는 현재 수정되었습니다.
SR-4: 갤러리에 많은 수의 추가 스레드가 있을 때 갤러리에서 썸네일이 표시되지 않는 경우가 종종 발생하던 문제를 대부분 해결했습니다(썸네일에 "오류"라는 단어가 표시됨).
SR-4: 여러 인스턴스와 함께 충돌 후 자동으로 재시작하는 기능을 개선하고, SR-2 및 SR-3에서 발생하던 재시작 오류를 수정했습니다.
SR-5: Safari Cache.db 타임스탬프의 표준 시간대 조정 문제를 해결했습니다.
SR-5: "동적 이메일 및 날짜 열" 기능이 "생성된 콘텐츠" 열을 보이지 않게 만드는 문제를 해결했습니다.
SR-6: 최신 .automaticdestinations-ms 파일 미리보기에서 발생하는 오류를 수정했습니다.
SR-6: wtmp 로그 파일의 0으로 채워진 항목에서 타임스탬프가 반복되는 문제를 수정했습니다.
SR-6: 특정 조건에서 Thunderbird 이메일 저장소를 처리할 때 예외 오류가 발생할 수 있었습니다. 이 문제는 해결되었습니다.
SR-6: Thunderbird 이메일 저장소에서 추출된 이메일 본문의 불완전한 출력을 수정했습니다.
Exponent™
Exponent 는 API Forensics Inc.에서 개발한 X-Ways Forensics(XWF) 전용으로 설계된 강력한 애드온(64비트 X-Tensions)의 지속적으로 확장되는 번들로, X-Ways에서 현재 소개 가격으로 제공됩니다. 이 번들은 일상적인 디지털 포렌식 및 사이버 보안 조사를 위해 포렌식 데이터 분석, 시각화 및 보고 기능을 확장하고 단순화합니다. 구독자는 항상 최신 버전에 액세스할 수 있으며 라이선스가 있는 동안 추가 비용 없이 향후 추가 모듈을 사용할 수 있습니다. 평가판 라이선스는 X-Ways Forensics 사용자가 여기에서 요청할 수 있습니다 .
Exponent는 Magnet Axiom 및 MSAB XRY와 같은 타사 제품에서 수집한 모바일 기기 데이터를 가져올 수 있다는 아이디어로 설계되었습니다. 이 접근 방식의 목표는 모든 증거를 XWF로 가져와서 포렌식 전문가가 단 하나(1)의 도구를 사용하여 증거에 대한 하나(1)의 포렌식 검사를 수행할 수 있도록 하는 것입니다. 이를 통해 조사관은 자신의 기술과 XWF의 힘을 활용하여 보다 효율적으로 분석 및 보고를 완료할 수 있게 되어 다시 주도권을 갖게 됩니다.
법의학 전문가들이 높이 평가할 만한 점 중 하나는 Exponent X-Tensions가 풍부한 그래픽 사용자 인터페이스를 기반으로 설계되었다는 것입니다. 직관적인 인터페이스와 논리적인 워크플로를 통해 다양한 X-Tensions를 처음부터 편안하고 자연스럽게 사용할 수 있습니다.
Exponent Cloud 메일
3자 서비스 제공업체의 IMAP 메일 수집을 지원합니다.
Microsoft, Google, AOL, Yahoo, Zoho 등을 지원합니다.
날짜 및 날짜 범위로 필터링
키워드 및 GREP 표현식으로 필터링
특정 필드에 키워드 필터 적용(예: 보낸 사람, 받는 사람, 참조, 숨은 참조, 제목, 첨부 파일 이름, 헤더)
이메일과 첨부 파일은 X-Ways Forensics에서 직접 다운로드됩니다.
자세한 내용은 https://www.apiforensics.com/cloud-mail.asp를 참조하세요 .
Exponent Faces
군 및 경찰 기관에서 사용하는 상업적, 산업적으로 인정받는 얼굴 인식 기술을 구현합니다.
성별 인식을 포함하여 사진 및 비디오 파일에서 프레임별로 얼굴을 빠르게 감지하고 추출합니다.
귀하가 제공한 얼굴과 얼굴을 일치시킵니다. 등록을 위한 사용자 정의 얼굴 라이브러리를 만듭니다.
얼굴 매칭은 증거에 관심 있는 사람이 존재하는지 확인하는 강력하고 빠른 방법입니다.
초당 최대 30프레임(34밀리초 간격)의 비디오에서 프레임을 추출합니다.
기존 비디오에서 클립(세그먼트)을 추출하여 케이스 파일에 다시 추가합니다.
모든 프레임, 얼굴, 일치 항목 및 클립이 자식 개체로 사건 파일에 다시 추가되어 증거를 쉽게 탐색하고 감사할 수 있습니다.
BMP, JPG, PNG, HEIC, MP4, MPG, MOV, VOB, AVI, FLV 등 모든 일반 파일 형식을 지원합니다.
단일 사진이나 비디오 프레임에서 여러 개의 얼굴을 감지하고 추출합니다!
갤러리 보기에서 추출하거나 검토한 얼굴에서 쉽게 보고서를 생성합니다.
미리 보기 탭과 함께 추출된 프레임을 탐색하여 X-Ways Forensics에서 내장된 비디오 재생을 에뮬레이션합니다.
Exponent 모바일 메시징
Android 및 iOS용 모바일 기기에서 수집된 제3자 데이터를 선택합니다(아래 참조).
제3자 모바일 기기 제품에서 수집된 SMS, MMS, iMessage, Instagram Direct Messages, WhatsApp Messages를 가져옵니다.
3자 도구에서 정의한 모든 메타데이터는 보존됩니다.
모든 내장 사진 및 비디오를 포함한 메시지는 .EML 메시지로 변환되어 X-Ways Forensics(XWF)로 가져옵니다.
XWF가 가져온 데이터와 내장된 객체를 처리하고 추출할 수 있도록 합니다.
MSAB XRY, Magnet Axiom 및 독립형 iTunes 백업 지원
이제 데스크톱 증거와 모바일 증거를 단일 검사에서 결합할 수 있습니다.
자세한 내용은 https://www.apiforensics.com/mobile-messaging.asp에서 확인하세요 .
Exponent Mobile Media
Android 및 iOS용 모바일 기기에서 수집된 제3자 데이터를 선택합니다(아래 참조).
MSAB XRY, Magnet Axiom 및 독립형 iTunes 백업에서 수집한 모든 사용 가능한 사진을 가져옵니다.
3자 도구에서 정의한 모든 메타데이터는 보존됩니다.
자세한 내용은 https://www.apiforensics.com/mobile-media.asp에서 확인하세요 .
현재 개발 중이거나 계획 중인 일부 기능과 기능은 다음과 같습니다.
모바일 메시징 및 모바일 미디어에서 Cellebrite 지원
X-Ways Forensics용 휴대용 케이스
Relativity를 위한 로드파일 및 페이로드 생성기
SQLite 데이터베이스에 대한 기본 지원
내장 미디어 플레이어
레지스트리 마운터(자체 증거 객체로서)
파일, 이메일, 캘린더의 실시간 클라우드 수집
수색 영장이나 생산 주문의 결과로 Google, Microsoft, Facebook 등이 생산한 파일을 가져오는 생산 주문 가져오기
OSINT를 포함한 실시간 사이버 및 네트워크 보안 도구
사이버 포렌식 유물
TotalMobile - 제3자 모바일 장치 도구에서 수집한 모든 사용 가능한 아티팩트를 가져오는 새로운 X-Tension
이번 업데이트에 대한 사항은
https://www.x-ways.net/winhex/forum/messages/1/5459.html?1712317387
내용을 확인하시기 바랍니다
감사합니다.