이번 업데이트에 대한 사항은
https://www.x-ways.net/winhex/forum/messages/1/5501.html?1749389766
내용을 확인하시기 바랍니다
감사합니다.
제트코 솔루션의 업데이트 및 릴리즈 소식을 확인하세요.
X-Ways
저장 장치 및 파일 시스템 지원
그림은 천 마디 말보다 가치가 있습니다. 이제 물리적 저장 장치의 파티션 레이아웃이 디렉터리 브라우저의 파티션 목록 아래에 그래픽으로 표시됩니다. 모든 파티션의 가로 위치와 너비는 전체 저장 장치의 용량에 정비례합니다. 모든 파티션이 표시된다는 보장은 없습니다. 매우 큰 저장 장치의 작은 파티션은 너비가 몇 픽셀에 불과하거나 심지어 0픽셀로 반올림될 수 있습니다. 이는 표현이 실제로 비례적이고 공정하기 때문입니다. 용의자가 불법적이거나 의심스러운 콘텐츠를 위해 전용 파티션을 따로 마련한 경우, 모든 파티션을 쉽게 클릭할 수 있도록 하기 위해 선택한 용량을 다른 파티션보다 과장하거나 축소하지 않습니다.
활성 파티션 테이블에서 참조되지 않는 파티션/볼륨(일반적으로 삭제된 파티션)은 더 밝은 색상으로 표시됩니다. 사용자가 수동으로 정의한 파티션(WinHex/X-Ways Forensics)은 더 눈에 띄도록 다른 색상으로 표시됩니다. 어떤 파티션에도 속하지 않은 영역은 점선 윤곽선이 있는 빈 영역으로 표시됩니다.
간단한 3D 렌더링과 각도 덕분에 다른 파티션과 부분적으로 교차하더라도 파티션의 전체 너비(즉, 실제 크기)를 볼 수 있습니다. 파티션이 서로 분리되어 있기 때문입니다. 파티션이 겹치면 영향을 받는 디스크 영역의 어떤 데이터가 논리적으로 어떤 파티션에 속하는지 의문이 제기될 수 있으므로 문제가 될 수 있습니다. 이 그림은 사용자에게 이 문제를 알리기 위한 것입니다. Windows LDM 디스크에서 여러 개의 불연속적인 저장 공간 조각(잠재적으로 두 개 이상의 물리적 저장 장치에 존재)으로 구성된 동적 볼륨의 경우, 시작 위치만 힌트로 표시되며, 해당 조각의 이름과 함께 "확장됨"이라는 단어가 함께 표시됩니다. 이러한 볼륨의 다른 조각은 표시되지 않습니다.
파티션 레이아웃은 마우스 오버 이벤트, 왼쪽 클릭, 오른쪽 클릭, 두 번 클릭에 반응합니다. 디렉터리 브라우저의 좁은 행보다 큰 사각형이 마우스로 대상을 지정하는 데 더 편리하므로, 이 기능 추가는 파티션 탐색 방식을 자연스럽게 바꿀 수 있습니다.
WinHex Lab Edition, X-Ways Imager, X-Ways Investigator 및 X-Ways Forensics에서 BitLocker 볼륨을 복호화할 수 있습니다. 볼륨 복호화에 실제로 필요한 경우(ClearKey 암호화의 경우는 제외) 올바른 비밀번호 또는 복구 키를 입력하고 입력(예: 복사 및 붙여넣기)해야 합니다. X-Ways Investigator에서는 비밀번호 또는 키 입력 옵션이 제공되지 않습니다. 그러나 X-Ways Investigator는 X-Ways Forensics 사용자가 특정 증거 객체에 대해 이미 입력한 비밀번호 또는 복구 키를 사용할 수 있으므로, 동료가 해당 사건을 적절히 설정해 준 경우 BitLocker 볼륨이 포함된 사건도 X-Ways Investigator 사용자가 처리할 수 있습니다.
GPT LDM 동적 디스크의 다양한 변형을 지원합니다.
이제 이미징을 위해 활성 Windows 시스템이 들어 있는 물리적 저장 장치를 선택할 때 경고가 표시됩니다. 일반 사용자는 *다른* 장치만 이미징하려고 하고, 백업 목적으로 이 작업을 수행하거나 라이브 시스템을 확보하려는 비정형 사용자는 동일한 Windows 시스템이 실행되는 동안 Windows가 설치된 파티션이 변화 상태에 있다는 사실을 알아야 합니다.
수동으로 정의된 파티션은 이제 설명 열에 사용자 정의로 설명됩니다.
NTFS: 비상주 저장소의 Zone.Identifier URL이 이제 메타데이터 열에 자동으로 포함됩니다. 또한, 클러스터 할당을 올바르게 하기 위해 자식 개체로 출력됩니다.
APFS의 여러 압축 데이터 저장 방식이 새로 생성된 볼륨 스냅샷에서 지원됩니다. 이전에는 "지원되지 않는 압축" 메시지가 표시되었던 파일도 이제 정상적으로 열 수 있습니다.
APFS에서 압축으로 표시되었지만 실제로는 압축된 상태가 아닌 "인라인"(상주 저장소)으로 저장된 파일은 이제 안정적으로 인식되어 새로 생성된 볼륨 스냅샷에서 정상적으로 열 수 있습니다. APFS에서 "일반 압축"(실제 압축 없음)을 사용하는 것으로 표시된 파일은 이전과 달리 더 이상 C 속성과 함께 표시되지 않습니다. 이전에는 이러한 파일에 "지원되지 않는 압축" 메시지가 표시되었습니다.
대용량 APFS 볼륨의 볼륨 스냅샷을 찍는 속도가 이제 더 빨라졌습니다.
드문 오류가 방지되어 가상 파일 "BtrFS 시스템 청크"가 맨 마지막에 읽을 수 없다고 잘못 보고되었습니다.
X-Tension API, 타사 도구 지원
X-Ways Forensics는 이제 X-Tension을 실제로 실행/로드하기 전에 메시지를 표시합니다. 특히, 옵션 | 보안에서 비활성화하지 않는 한 명령줄을 통해 실행이 트리거되는 경우에도 메시지를 표시합니다.
사용자는 nLicID가 표시되는 대화 상자에서 원래 동글 ID 또는 BYOD 라이선스 ID를 타사 소프트웨어(X-Tensions)와 공유할지 여부를 결정할 수 있습니다.
이제 X-Tensions는 XT_Init() 함수 호출에 응답할 때 사용자가 정보 공유에 동의한 경우 원래 동글 ID 또는 BYOD 라이선스 ID를 볼 수 있습니다.
외부에서 명령줄 매개변수를 통해 X-Ways Forensics를 제어하는 타사 도구는 명령줄 매개변수 "GetLicID:"를 지정하여 동글 또는 BYOD 라이선스를 고유하게 식별하는 해시 값인 nLicID를 찾을 수 있습니다. 해당 매개변수로 시작된 세션에서는 다른 작업이 수행되지 않으며 X-Ways Forensics가 자동으로 종료됩니다. 해당 ID를 기반으로 도구 라이선스를 부여하고 ID가 예상과 일치하는 경우에만 도구 사용을 허용할 수 있습니다(해당 ID가 잠금 해제 목록에 있거나, 사용자가 해당 ID에 대한 키 파일을 가지고 있는 경우 등). nLicID의 처음 4바이트는 종료 코드로 반환됩니다. 또한, nLicID의 전체 16바이트와 현재 타임스탬프(UTC)가 포함된 8바이트 FILETIME 값을 "GetLicID:"의 콜론 뒤에 선택적으로 경로를 지정하는 파일에 쓸 수 있습니다. 고유하고 무작위로 생성된 파일 이름을 제공하면 최신 nLicID를 가진 새로 생성된 출력 파일을 얻을 수 있으며, 정적이고 오래되었거나 조작된 값을 얻을 수 없습니다. 또한, 파일에 저장된 처음 네 바이트를 종료 코드와 비교하여 일치하는지 확인하거나 타임스탬프가 1초 정도 이전이 아닌지 확인할 수 있습니다. 처음 네 바이트가 모두 0x00이면 X-Ways Forensics 설치가 잠금 해제되지 않았거나 출력 파일을 (다시) 쓰는 데 실패했음을 의미합니다(요청 시). 이 기능은 v21.4 SR-6 이상에도 적용됩니다.
X-Tension API의 다양한 XWF_*() 함수가 이제 잘못 제공된 nItemID 값을 더욱 원활하게 처리하고, 예외 오류를 발생시키는 대신 반환 값을 통해 실패를 나타냅니다. 특히 XWF_GetItemSize()에 대한 반환 값이 더 많이 정의되었습니다.
XWF_GetItemInformation() 및 XWF_SetItemInformation()은 이제 파일이나 디렉토리의 관련성 열에서 값을 검색하고 설정할 수 있습니다.
XT_Prepare() 및 XT_Finalize() 함수에 제공되는 hVolume 핸들이 이제 X-Tension이 Case Root 창에 적용되는 경우 0이 됩니다. 따라서 이러한 특수 상황을 더 쉽게 인식하고 필요한 경우 X-Tension 사용을 거부할 수 있습니다. 이 변경 사항은 v21.4 SR-5 이상에도 통합되었습니다.
X-Tension API에서 거의 사용되지 않는 해시 ID 세 개가 변경되었고, 여섯 개는 더 이상 사용하지 않는 것으로 표시되었으며(더 이상 사용하지 않는 것이 좋습니다), SHA-512가 추가되었습니다. 업데이트된 목록은 XWF_GetVSProp() 함수 설명서를 참조하세요.
암호화
SHA-512 해시 유형을 지원합니다.
다중 바이트 누산기를 사용하지만 8비트 정수 덧셈을 사용하는 간단한 체크섬이 이제 "체크섬(16비트에서 8비트)", "체크섬(32비트에서 8비트)", "체크섬(64비트에서 8비트)"라는 별도의 해시 유형으로 제공됩니다. 이로 인해 "바이트 단위 체크섬 계산" 보안 옵션은 더 이상 사용되지 않으며, 따라서 제거되었습니다.
개정된 해시 계산 및 암호화 알고리즘이 다양한 프로세서에 맞게 새롭게 최적화되었습니다.
256비트 AES 암호화/복호화는 이제 약 30% 더 빨라졌습니다(오래된 프로세서에서도).
텍스트 추출, OCR
이제 OCR은 특정 장치 유형에서 생성된 그림 파일로 선택적으로 제한될 수 있습니다. 예를 들어 스캐너로 생성된 파일, 스크린샷으로 생성된 파일 또는 인쇄용으로 생성된 파일 등이 있습니다. 이러한 그림에는 관련 텍스트가 포함될 가능성이 더 높고 다른 그림을 생략하면 시간을 절약할 수 있기 때문입니다.
장치 유형 인식에 실패한("알 수 없음") 그림 파일이나 메타데이터 추출이 아직 실행되지 않았거나 해당 파일 유형에 대한 장치 유형 인식이 지원되지 않아 인식이 적용되지 않은(빈 장치 유형 셀이 생성됨) 그림 파일도 선택적으로 OCR 처리할 수 있습니다.
이제 일반적인 조건(파일 유형, 해상도, 장치 유형)이 충족되지 않더라도 사진 콘텐츠 분석을 통해 텍스트가 감지되면 OCR을 사진에도 선택적으로 적용할 수 있습니다.
사진 콘텐츠 분석을 통해 해당 사진에서 텍스트가 감지되어 볼륨 스냅샷 정제가 끝난 후 사진에 OCR을 소급적으로 적용한 경우, 인덱싱을 선택하면 결과 텍스트도 즉시 인덱싱됩니다.
미리보기 모드에서 문서나 사진에서 추출한 텍스트를 이제 볼륨 스냅샷에도 선택적으로 저장할 수 있습니다. 이 옵션은 미리보기 모드에서만 별도로 저장되며 기본적으로 비활성화되어 있습니다. 따라서 다양한 OCR 설정과 PDF 디코딩 설정을 시도해 보고 첫 번째 시도 후 볼륨 스냅샷에 저장된 텍스트와 항상 동일한 텍스트가 아닌 최신 결과를 확인할 수 있습니다. 미리보기 모드에서만 사용할 수 있는 디코딩/OCR 설정에 액세스하려면 텍스트/OCR 하위 모드 버튼을 마우스 오른쪽 버튼으로 클릭하세요.
이제 주석 열에 볼륨 스냅샷에 저장된 추출된 텍스트의 미리보기가 표시됩니다(새로운 표기법 설정에 따라 달라짐). 추출된 텍스트는 실제 사용자 주석과 구분하기 위해 회색으로 표시됩니다. 더 많은 텍스트를 보려면 마우스 커서를 해당 셀 위로 가져가세요. 주석 필터는 여전히 실제 주석을 기반으로만 작동합니다.
파일을 "처리 중" 상태로 선택적으로 재설정하려면, 항상 그렇듯이 파일을 선택하고 Ctrl+Del 키를 누르면 됩니다. 이제 볼륨 스냅샷에 저장된 추출된 텍스트도 안정적으로 삭제되므로, RVS를 통해 텍스트 디코딩 + OCR 작업을 실행하면(예: "PDF Requiring OCR.txt" 조정 후) 다시 시도할 수 있습니다.
파일 유형 지원
내부 그래픽 디스플레이 라이브러리가 업데이트되었습니다. (v21.4 SR-5 이상에도 포함됨)
X-Ways Forensics가 장치 클래스나 소프트웨어 클래스를 할당할 수 있는 사진 파일의 수가 더욱 늘어났습니다.
생성기 서명 옆의 "유포" 키워드는 웹 브라우저 디스플레이 등에서 일회용 사본으로 전송된 사진 파일을 나타냅니다. JPEG 생성기 서명 옆의 "편집됨" 키워드는 영구적으로 제공된 사본을 나타냅니다.
OCR을 위해 여러 PDF 문서의 페이지를 동시에 스크롤하는 기능이 이제 선택 사항이며 기본적으로 비활성화되어 있습니다. 이를 통해 렌더링 속도가 느린 특정 문서의 경우 더욱 완벽한 결과를 얻을 수 있습니다.
특정 소스의 PDF 파일에 있는 텍스트는 쉽게 디코딩할 수 없습니다. 불완전하게 출력되거나 깨지거나 완전히 횡설수설한 것처럼 보일 수 있습니다. 실제로 이러한 문제가 있는 일련의 균일한 PDF 파일(예: 은행 계좌 명세서, 송장, 제품 사양 등 동일한 목적으로 동일한 메커니즘으로 생성됨)이 있는 경우, 디코딩된 텍스트를 읽을 수 없고 검색/색인할 수 없는 경우, X-Ways Forensics가 PDF 파일을 디코딩하기 전에 확인하는 목록에 작성자 이름, 제작자 이름 또는 생성자 서명을 추가할 수 있습니다. 이러한 속성 중 하나와 일치하는 경우 X-Ways Forensics는 (아마도 쓸모없는) 텍스트 디코딩을 시도하는 대신 해당 파일에 OCR을 적용합니다. 이 특수 옵션은 디코딩 설정 대화 상자에서 찾을 수 있습니다. 이는 다소 기술적인 옵션이므로 X-Ways Investigator에서는 사용할 수 없습니다. 이 옵션이 없으면 PDF 파일이 OCR 처리되는 유일한 상황은 이전 버전과 마찬가지로 텍스트를 전혀 추출할 수 없는 경우뿐입니다.
목록은 "OCR 필요 PDF.txt"라는 파일에 저장되며 다른 사용자와 쉽게 공유할 수 있습니다. 형식은 텍스트 파일 생성 시 해당 파일에 설명되어 있습니다. WinHex.cfg 파일 및 기타 사용자가 편집할 수 있는 텍스트 파일이 있는 디렉터리에 저장됩니다. PDF 파일의 생성자 서명, 생성자 및 제작자는 세부 정보 모드에서 확인하고 복사할 수 있습니다. 생성자 서명에는 8자리의 16진수 숫자만 필요합니다.
SQLite 데이터베이스에서 발견되지 않은 내장 데이터에는 더 의미 있는 이름이 지정됩니다.
약간 잘못된 zlib 압축 데이터를 허용합니다.
JPEG 파일의 DQT(양자화 표)를 철저히 평가합니다.
이제 장치 유형 필터를 통해 장치 유형 식별이 시도되지 않은 파일(예: 메타데이터 추출이 실행되지 않았거나 해당 파일 유형이 지원되지 않는 경우)에 초점을 맞출 수 있습니다. 이러한 파일에는 장치 유형 셀이 비어 있으며, 이는 확인되지 않음을 의미합니다.
사례 관리
이제 디렉터리 브라우저 컨텍스트 메뉴에 파일이나 디렉터리를 북마크할 수 있는 명령이 추가되었습니다. 개별 설명을 입력할 수도 있습니다. 북마크는 관심 있는 항목으로 빠르게 이동하는 데 유용합니다. 사건의 모든 북마크 목록을 보려면 사건 데이터 창의 편집 메뉴를 사용하세요. 북마크가 참조하는 증거 객체가 현재 열려 있지 않더라도 모든 북마크를 보고 탐색할 수 있습니다. 북마크를 생성하면 동시에 레이블이 생성되는데, 이는 필터링에 유용하며 볼륨 스냅샷 백업을 생성하고 해당 백업을 복원하면 레이블은 백업 및 복원되지만 북마크는 복원되지 않기 때문입니다.
사건 데이터 창의 편집 메뉴는 이제 사건의 상황에 맞는 메뉴와 항상 동일합니다. 이전에는 사건 트리에서 증거 객체를 선택한 경우, 편집 메뉴가 해당 증거 객체의 상황에 맞는 메뉴와 동일했습니다.
사건을 개시할 때, 향후 버전의 알려지지 않은 데이터를 사건 및 증거 객체 수준에서 보다 세부적으로 보고하고 처리할 수 있는 방법이 제공됩니다.
현재 사건 파일에 대한 변경 사항이 작은 경우 더 이상 사건 파일 백업을 쉽게 희생(교체/덮어쓰기)하지 않습니다. 즉, 상당히 다른 이전 백업을 더 오랫동안 보관할 가능성이 더 큽니다.
제외된 모든 항목을 다시 포함하는 기능과 볼륨 스냅샷에서 제외된 항목을 완전히 제거하는 기능이 디렉토리 브라우저 옵션 대화 상자에서 디렉토리 브라우저 상황에 맞는 메뉴("제외" 하위 메뉴)로 이동되었습니다.
캐시와 추출된 데이터의 저장소에서 특정 문제를 감지하는 볼륨 스냅샷에 대한 보다 철저한 일관성 검사입니다.
여러 가지 잡다한
관련성 열에 필터가 추가되었습니다.
.dlg 파일은 이제 PhotoDNA 민감도 및 Excire 일치 엄격성과 같은 트랙바 컨트롤의 위치를 기억합니다. 이전에는 기억하지 못했던 기능입니다.
필요에 따라 조각난 파일과 검색 결과의 오프셋과 크기를 조정할 수 있는 크기 조정 대화 상자가 개선되어 이제 파일과 검색 결과별로 더 많은 설정을 별도로 기억합니다. UTF-16 형식의 검색 결과에 대해 의도한 오프셋과 크기 변경을 바이트 단위로 두 배로 적용하는 새로운 옵션이 추가되었습니다.
메모리 편집기는 이제 프로세스를 32비트 또는 64비트로 식별합니다.
유니코드로 내부적으로 저장된 추출된 텍스트에서 ASCII/Latin 1 형식의 라틴 문자 하나를 검색할 때 논리적 검색의 "전체 단어만" 제한이 작동하지 않았습니다. 이 문제는 수정되었습니다.
프로그램 도움말과 사용자 매뉴얼이 업데이트되었습니다.
많은 사소한 개선이 있었습니다.
21.4 서비스 릴리스 변경 사항:
SR-1: v21.1부터 해석된 중첩 이미지의 NTFS 파티션에서 발생할 수 있는 섹터 읽기 오류를 수정했습니다.
SR-1: 메타데이터가 추출된 .msg 파일은 이제 발신자 및 수신자 필터에 응답합니다.
SR-1: 특정 PDF 문서에서 메타데이터를 추출할 때 발생할 수 있는 예외 오류를 수정했습니다.
SR-1: 케이스를 열 때 특정 상황에서 볼 수 있는 알 수 없는 청크에 대한 오해의 소지가 있는 메시지를 방지했습니다.
SR-2: 뷰어 구성 요소가 이제 세션 간에 더 많은 디스플레이 설정을 기억합니다.
SR-2: PDF 문서의 기본 크기 조정 모드가 이제 "창 너비에 맞춤" 대신 "창에 맞춤"으로 변경되었습니다.
SR-2: 파일 이름 확장자만으로 유형을 확인할 수 없는 문서 파일을 디코딩하지 않습니다. 디코딩하면 추출된 "텍스트"로 많은 쓰레기 문자가 나올 수 있습니다.
SR-2: 특정 다중 페이지 PDF 문서에 대한 보다 완벽한 OCR 결과.
SR-3: PDF 파일의 OCR 품질이 약간 향상되었습니다.
SR-3: 특정 상황에서 볼륨 스냅샷에서 파일의 콘텐츠 생성 타임스탬프를 읽을 때 발생할 수 있는 매우 드문 예외 오류를 수정했습니다.
SR-3: v21.4에서 추출된 텍스트의 검색어에 대한 불완전하거나 누락된 검색어 컨텍스트 미리 보기를 수정했습니다.
SR-3: v21.3부터 표지 페이지 설정에 따라 여러 파일을 선택한 경우 X-Ways Forensics에서 동일한 파일을 여러 번 인쇄하는 오류가 수정되었습니다.
SR-4: 볼륨 스냅샷에서 데이터 저장을 (드물게) 중단시킬 수 있는 SQLite 처리 오류를 수정했습니다.
SR-4: SQLite 데이터베이스를 처리하는 여러 스레드가 동시에 활성화되어 있는 경우, Windows에서 제공하는 오해의 소지가 있는 오류 설명("다른 프로세스에서 사용됨")과 함께 임시 파일 생성이 실패할 수 있습니다. 이 문제를 해결하기 위해 생성이 성공할 때까지 여러 번 재시도합니다.
SR-4: JSON 파일(Project VIC/CAID)에서 중복된 해시 값을 가져올 때 해당 값이 잘못 보고되는 문제와 이러한 파일에서 가져오기가 완료되지 않을 수 있는 문제를 해결했습니다.
SR-4: Linux 스타일 줄 바꿈이 있는 Intel Hex 데이터를 바이너리로 변환할 때 발생할 수 있는 드문 오류를 수정했습니다.
SR-4: Windows Server 2025를 플랫폼으로 식별하는 기능.
SR-5: 검색어를 선택하고 Enter 키를 누르거나, Enter 버튼을 클릭하거나, 두 번 클릭한 후 검색어 목록을 불필요하게 목록의 시작 부분으로 스크롤하는 것을 방지했습니다.
SR-5: 불완전한 JPEG 사진에 대한 대체 색상인 검정과 회색을 사용하여 사진 콘텐츠 분석 보고서를 작성하지 않습니다.
SR-5: 특정 보관 파일과 관련하여 임시 파일에 쓸 때 발생하는 드문 오류를 방지했습니다. 이 오류는 파일 이름이 물음표로만 보고되었습니다.
SR-5: 충돌 후 X-Ways Forensics가 자동으로 다시 시작되어도 보험에 가입된 동글에서 허용한 남은 실행 횟수가 더 이상 감소하지 않습니다.
SR-5: 최소 크기의 바이너리 PList 파일이 이제 처리됩니다.
SR-5: 특정 희귀 SQLite 데이터베이스 파일에 대해 안정성이 향상되었습니다.
SR-5: SQLite 데이터베이스의 출력에서 부동 소수점 숫자를 더 읽기 쉽게 표현할 수 있는 경우가 있습니다.
SR-6: zip 레코드가 중복되어 일부 희귀 .docx 파일을 보관 폭탄으로 잘못 식별하는 문제를 수정했습니다.
이번 업데이트에 대한 사항은
https://www.x-ways.net/winhex/forum/messages/1/5501.html?1749389766
내용을 확인하시기 바랍니다
감사합니다.