제트코 솔루션의 업데이트 및 릴리즈 소식을 확인하세요.
X-Ways
암호화/복호화
X-Ways Forensics는 이제 올바른 시작 키를 사용할 수 있는 경우 시작 키로 보호되는 BitLocker 볼륨의 암호를 해독할 수 있습니다. 시작 키는 .BEK 파일에 저장되며, 이 파일은 일반적으로 이동식 USB 저장 장치에 저장됩니다. X-Ways Forensics가 볼륨 스냅샷을 생성하는 동안 증거물에서 .BEK 파일을 발견하면 해당 .BEK 파일을 사건 디렉터리(사건 디렉터리가 아닌 사건 디렉터리)에 복사하여 보관합니다. BitLocker 볼륨을 열 때마다 해당 디렉터리에서 .BEK 파일이 자동으로 검색되어 해당 파일이 있는지 확인합니다. 또한, 찾은 .BEK 파일을 동일한 디렉터리에 수동으로 복사하여 X-Ways Forensics에서 해당 파일을 검사하도록 할 수도 있습니다.
내부 복호화를 위해 일반(투고 아님) 스타일로 BitLocker 파티션에서 NTFS가 아닌 다른 파일 시스템을 지원합니다.
부분적으로만 암호화된 BitLocker 볼륨에 대한 임시 수정입니다.
이제 BitLocker 파티션을 열 때 암호를 해독하기 전에 항상 사용자에게 확인하는 옵션이 추가되었습니다. 거부하면 모든 섹터의 모든 데이터가 저장 장치에 저장된 그대로 표시됩니다. 즉, 일반적으로(하지만 반드시 그런 것은 아님) 암호화되어 표시됩니다.
복호화된 BitLocker 파티션에서는 읽기 전용 모드가 아닌 다른 모드로 전환하는 것이 불가능한 이유를 사용자에게 알려줍니다.
BitLocker 볼륨의 비밀번호를 입력하라는 메시지가 표시되면 활성 케이스(Passwords.txt)의 비밀번호 수집을 시도할 수 있는 기능입니다.
X-Ways Forensics는 이제 BitLocker 볼륨에서 암호 수집을 시도하기 전에, 동일한 사례에서 암호가 알려진 다른 BitLocker 볼륨이 있는 경우 해당 볼륨의 암호로 먼저 복호화를 시도합니다. 따라서, 암호와 복구 키가 모두 있는 경우, 메시지가 표시될 때 알려진 암호 대신 알려진 암호로 BitLocker 볼륨을 잠금 해제하는 것이 유용할 수 있습니다.
BitLocker 볼륨의 확인된 비밀번호 또는 복구 키는 이제 나중에 참조할 수 있도록 증거 개체 속성의 설명 상자에 저장됩니다.
암호화된 .e01 증거 파일 및 사건과 같은 내부 비밀번호/암호화 키는 이제 옵션 | 보안 대화 상자의 새 "내부 비밀번호를 UTF-8로 인코딩" 확인란의 상태에 따라 유니코드를 선택적으로 지원합니다. 이전에 ASCII 문자가 아닌 문자가 포함된 비밀번호를 사용한 경우 호환성을 유지하기 위해 해당 확인란의 선택을 해제하십시오.
뷰어 구성 요소의 비밀번호 프롬프트에 대한 유니코드 지원.
이제 아카이브를 해독하기 위해 수동으로 비밀번호를 입력할 때 라틴 1이 아닌 비밀번호도 지원됩니다.
파일 보관 지원
선택한 파일을 수집하거나, 별도의 장소에 함께 저장하거나, 공유하려는 경우, 이제 일반 파일 컨테이너(파일 시스템 포함) 대신 Zip 아카이브를 선택할 수 있습니다. 이미 생성된 Zip 아카이브 컨테이너는 추가 채우기를 위해 열 수 있습니다(암호화되지 않은 컨테이너만 해당). 일반 증거 파일 컨테이너의 많은 고급 기능은 Zip 아카이브를 통해 사용할 수 없지만, Zip 아카이브를 사용하면 다음과 같은 장점이 있습니다.
+ 파일 내용을 즉시 암호화할 수 있어 권한이 없는 사람이 파일을 열람하는 것을 방지할 뿐만 아니라, 바이러스 검사 프로그램이 "감염됨"과 같은 비밀번호를 사용하여 전용 아카이브에 압축/격리하려는 맬웨어를 탐지하는 것을 방지할 수 있습니다. 이 기능은 "보안 내보내기"라고도 합니다.
+ 일반 증거 파일 컨테이너에 필요한 컴퓨터 포렌식 수준의 파일 시스템을 이해하지 못하는 일반 도구도 Zip 아카이브를 읽고 포함된 파일을 볼 수 있습니다. 여기에는 Windows 파일 탐색기(단, AES 암호화된 Zip 아카이브는 지원하지 않음)가 포함됩니다.
일반적인 증거 파일 컨테이너는 여전히 다음과 같은 고유한 장점을 가지고 있습니다.
+ 기존 파일과 삭제된 파일을 구별하는 기능
+ 엄청난 양의 다른 메타데이터를 저장하는 기능
+ 중복 방지(사용자가 동일한 파일을 여러 번 추가하는 경우)
+ 파일 슬랙만 포함하거나 슬랙만 또는 선택한 블록만 포함하거나 메타데이터만 포함하는 기능 +
다른 파일의 자식 객체로 파일 사용
+ 디렉토리에 대한 원래 파일 시스템 데이터 구조
+ 레이블, 주석, 해시 값 전달
+ .eml 이메일 메시지에 첨부 파일 포함
WinZip 스타일(.z01, .z02, ..., .zip)로 분할/세그먼트화된 파일 아카이브를 케이스에 추가할 때, 설명서에 명시된 대로 첫 번째 세그먼트(.z01)를 선택하기 위해 더 이상 신경 쓸 필요가 없습니다. 잘 알려진 확장자 덕분에 직관적으로 마지막 세그먼트(.zip)를 추가하면 이제 모든 세그먼트가 검색되어 필요에 따라 내부적으로 연결됩니다. 마지막 세그먼트의 확장자가 .ufdr인 경우에도, 즉 Cellebrite UFDR 보고서의 분할된 경우에도 이 기능이 작동합니다.
증거 객체로서 .fctar 파일의 처리가 약간 개선되었습니다.
파일 시스템 지원
NTFS 파일 레코드의 0x30 속성에서 발생하는 중복 타임스탬프가 이제 새로 생성된 볼륨 스냅샷에 포함되며, 파일 시스템 구문 분석 시점에 이미 관련이 없다고 거부되지 않습니다. 이제 표기법 설정에서 중복 타임스탬프를 표시/출력할지 여부를 결정할 수 있습니다. 기본적으로 이전 버전과 마찬가지로 화면을 불필요하게 어지럽히지 않도록 숨겨져 있으며, 이는 사용자가 추가 정보가 포함된 타임스탬프에만 시간과 주의를 기울이도록 하기 위한 것입니다. 그러나 모든 타임스탬프를 다시 확인해야 하거나 공유 중인 내보낸 목록의 수신자가 모든 타임스탬프를 보고 싶어 하는 경우, 필요한 경우에만 중복 타임스탬프를 선택적으로 활성화할 수 있습니다. 중간 설정을 사용하면 이전에 업데이트되지 않은 마지막 액세스 타임스탬프에서 알려졌던 것처럼 디렉터리 브라우저에서 중복 타임스탬프를 밝은 회색으로 흐리게 표시할 수 있습니다. (중간 설정은 사례 보고서의 표기법 설정, 목록 내보내기 명령 또는 복구/복사 명령에서 사용할 수 없습니다.) 이전 버전에서는 중복 타임스탬프가 볼륨 스냅샷에 포함되지 않았기 때문에 존재하지 않는 것으로 처리하던 필터 및 정렬 기능이 이제 다른 타임스탬프와 동일하게 처리되어 현재 표시 여부와 관계없이 처리됩니다. 타임스탬프 필터가 중복 타임스탬프가 있는 열을 특별히 대상으로 하는 경우, 해당 타임스탬프는 원래 표시되지 않았더라도 표시되고 강조 표시됩니다.
NTFS 파일 시스템의 볼륨 스냅샷에서 소수점 이하 4자리(초 단위)를 초과하는 타임스탬프를 보고 싶은 경우, 더 이상 데이터 인터프리터가 FILE 레코드의 0x10 속성에 있는 타임스탬프를 참조할 필요가 없습니다. 이제 원하는 파일을 열거나 선택한 파일의 파일 모드로 전환하여 정보 창에서 최대 7자리까지 타임스탬프를 확인할 수 있습니다. 이러한 전체 정밀도는 NTFS 파일 시스템의 디렉터리인 증거 개체의 파일과 파일 | 열기 명령으로 직접 연 파일의 정보 창에서도 사용할 수 있습니다.
디렉토리의 타임스탬프 열에 시계+화살표 아이콘과 시간 차이에 대한 간략한 표현이 표시될 때 이전 날짜가 주의를 끌게 하는 임계값과 이전 날짜 필터에 사용되는 임계값을 이제 디렉토리 브라우저 옵션에서 설정할 수 있습니다.
NTFS 타임스탬프에서 백데이팅 활동 탐지는 이제 타임스탬프의 초 단위 이하 부분(소수점 이하 자릿수)이 0으로 초기화된 경우에만 제한될 수 있습니다. 이는 타임스탬프 도구가 초 단위 이하 자릿수를 무작위로 생성하지 않고 타임스탬프의 해당 부분을 0으로 설정하여 백데이팅을 수동으로 수행했을 가능성이 있기 때문입니다. (자취를 감추고 파일의 날짜를 자동 및 알고리즘적으로 백데이팅하는 악성코드가 이보다 더 효과적일 수 있습니다.)
기본 파일 시스템이 NTFS가 아닌 FAT인 경우 운영 체제에 나열된 파일에 대한 디렉토리 브라우저와 정보 창 표시에서 적절한 타임스탬프 정밀도가 제공됩니다.
APFS: 볼륨 스냅샷 옵션 "단순 EA를 메타데이터로 출력"이 활성화된 경우, 일반적으로 더 많은 확장 속성(EA)이 특정 파일의 메타데이터 셀에 선택되어 출력됩니다. 즉, EA가 실제로 속한 파일의 메타데이터 셀에 표시되는 자식 객체 수는 줄어들고 EA는 더 많이 읽을 수 있는 텍스트로 표시됩니다. com.apple.assetsd.UUID, com.apple.assetsd.timeZoneOffset 및 com.apple.quarantine EA의 타임스탬프에 대한 추가 데이터가 이러한 방식으로 구문 분석되어 읽기 쉬운 형태로 표시됩니다. "단순 EA를 메타데이터로 출력"이 비활성화된 경우, EA 자식 객체의 메타데이터 셀에 동일한 정보가 포함됩니다. com.apple.quarantine EA 출력의 경우, "HFS+/APFS: EA 전체 출력" 확인란을 최소한 절반 이상 선택해야 합니다. 격리 EA에서 발견된 모든 타임스탬프는 새로 생성된 볼륨 스냅샷에 "운영 체제: 격리" 유형의 이벤트로 출력되며, 해당 EA가 속한 파일과 연결됩니다. 격리 항목에 애플리케이션 이름이나 GUID가 포함된 경우 이벤트 설명에 포함됩니다.
저장 장치 지원
이미지를 생성하는 로그인 사용자의 사용자 이름을 설명 텍스트 파일에 포함하는 것이 이제 선택 사항입니다. X-Ways Forensics에 알려진 검사자 이름도 완전히 선택 해제되어 포함되지 않습니다.
동시에 더 많은 LVM 볼륨 그룹을 지원합니다.
특정 손상된 GPT 파티션 테이블에 대한 관용도가 더 높습니다.
GPT 파티션으로 분할된 디스크 데이터를 열 때 파티션 내에서 역설적으로 발생하는 경우, 이러한 데이터 감지 기능이 향상되었습니다. 예를 들어 레벨 1 MD-RAID에서 이러한 문제가 발생할 수 있습니다. 자동 생성된 주석은 사용자에게 이러한 데이터를 올바르게 해석하는 방법을 알려줍니다. 전체 파티션을 포함하는 가상 파일을 마우스 오른쪽 버튼으로 클릭하여 열 수 있습니다. 이 파일은 분할된 저장 장치의 원시 이미지와 같으므로, 나중에 디스크로 해석하여 해당 탭을 마우스 오른쪽 버튼으로 클릭하여 추가 증거 객체로 사건에 추가할 수 있습니다.
그림 파일 지원
인식된 사진 생성 장치 목록이 업데이트되었습니다.
이제 경향성 점수는 센서 기반 장치에서 생성된 것으로 알려지지 않은 사진에 대해서만 출력됩니다.
이제 WEBP 및 PNG 파일에도 "배포됨" 상태가 정의되었습니다. 일부 WEBP 파일에서는 "편집됨" 상태가 감지될 수 있습니다(이제 Photoshop이나 GIMP에서 편집할 수 있습니다).
이전 버전의 X-Ways Forensics처럼 특정 JPEG 파일에서 생성자/작성자 이름을 추출합니다.
더 이상 빈 "조명 값"을 추출하지 않습니다. 메타데이터 열에 "조명 값"이 표시되는지 여부는 이제 사진 콘텐츠 분석에 실내/실외 출력이 선택되었는지 여부에 따라 달라집니다.
AVIF 사진 파일에서 메타데이터 추출.
AVIF 파일에 대한 생성기 서명이 정의되었습니다. 장치 유형이 지정되었습니다. AVID를 위해 특별히 새로운 생성 소프트웨어 클래스인 Airbnb가 정의되었습니다.
Xiaomi, OPPO 및 OnePlus 기기에서 생성된 원본(변경되지 않은) 및 편집된 JPEG 파일의 식별 기능이 향상되었습니다.
JPEG, PNG, WEBP 이미지에 해당되는 경우 그림 문자로 라벨을 지정합니다. 이러한 이미지에는 일반적인 관련성이 낮게 부여됩니다.
AI가 생성한 특정 사진의 감지 기능이 확장되었습니다. 특정 픽토그램, AI가 생성한 사진 및 그래픽 요소는 이제 "장치 없음"이라는 장치 유형으로 표시되어 이미지 캡처 장치에서 생성되지 않았음을 나타냅니다.
색상 프로필(ICC)에 대한 정보가 개선되었습니다.
PNG 메타데이터의 출력이 약간 개선되었습니다.
볼륨 스냅샷 개선
"파일 형식별 및 통계적 암호화 테스트"의 일부로 Linux 파일 시스템에서 eCryptfs로 암호화된 파일을 감지하는 기능이 업데이트되었습니다.
인덱싱 엔진이 약간 수정되었습니다.
X-Ways Forensics는 더 이상 충돌 후 재시작 시 문제가 있는 파일을 골라내고, 이를 제외하며, 충돌 원인으로 표시하기 위해 단일 스레드를 사용할 필요가 없습니다. 이를 통해 성능이 향상됩니다.
사용자가 정의한 규칙에 따른 분류에 그림 콘텐츠 분석 결과를 사용할지 여부는 이제 주목할 만한 콘텐츠와 관련 없는 콘텐츠에 대해 별도로 결정할 수 있습니다.
메타데이터 추출 과정에서 MP4 컨테이너 형식의 멀티미디어 파일에 오디오만 있고 비디오는 없다는 사실을 발견하면 이제 해당 파일 형식을 M4A(오디오 전용 파일 형식)로 확인하여 비디오 카테고리에 관심이 있는 사용자가 해당 파일을 확인하는 데 시간을 투자할 필요가 없도록 했습니다.
사용자 인터페이스
일반 필터(내부적으로 AND 또는 OR와 결합 가능)를 이제 논리적 AND 외에도 논리적 OR를 사용하여 FlexFilters(내부적으로 AND 또는 OR와 결합 가능)와 결합할 수 있습니다.
설명 필터 대화 상자 창에 이제 사소하지 않게 하드 링크된 파일에 초점을 맞추는 옵션이 추가되었습니다.
"존재" 열에 대한 또 다른 표기법 옵션이 도입되었습니다. 이제 사용자는 "존재" 또는 "존재하지 않음" 상태를 원하는 대로 표현할 수 있습니다. 특히 목록 내보내기 명령에서 타사의 기대에 부응하거나, 복구/복사 명령에서 파일을 존재/삭제 여부에 따라 그룹화하여 디렉터리 이름을 지정할 때 유용합니다.
디렉토리 브라우저의 캡션 줄에 전용 기호(원 안에 소문자 i가 있는 모양)가 생겼는데, 이 기호를 왼쪽 클릭하면 모든 활성 필터와 해당 설정에 대한 텍스트 요약을 볼 수 있습니다.
케이스 트리와 디렉터리 브라우저에서 BitLocker 파티션 옆에 있는 키 아이콘이 이제 회색으로 표시됩니다. 이는 해당 케이스에 올바른 암호나 복호화 키가 이미 저장되어 있는 경우, 암호화가 더 이상 방해가 되지 않음을 나타냅니다. 이와 유사한 이유로, 클리어 키 암호화를 사용하는 BitLocker 파티션에도 동일한 아이콘이 표시됩니다.
비감독 자동 처리를 위한 Override 명령줄 매개변수는 이제 값 1 또는 2를 사용하여 BitLocker 암호 프롬프트를 건너뛸 수 있습니다. 또는 값 4와 일반 값 1을 합친 Override:5를 사용하는 경우, X-Ways Forensics가 Passwords.txt에 있는 내부 암호 수집을 시도하도록 할 수 있습니다. [Override:5는 이전 버전의 X-Ways Forensics와 호환되지 않습니다.]
태그 표시와 "이미 본" 상태에 대한 그래디언트 색상을 선택하는 더욱 직관적인 옵션입니다.
여러 가지 잡다한
선택한 레이블 이름을 UTF-16 텍스트 파일로 내보내고 가져오는 기능에는 이제 선택적 설명뿐만 아니라 레이블 유형(예: "사용자 정의")과 레이블 설정(레이블을 관리하기 위한 대화 상자 창 오른쪽에 있는 체크 표시)도 포함됩니다.
템플릿은 이제 "숨김"이라는 새로운 수정자를 지원합니다. 이 수정자는 파싱 중에 값을 설정하고 후속 계산에 필요할 수 있지만 사용자에게는 표시하고 싶지 않은 변수를 식별합니다. 또한 사용자가 주의가 산만해지지 않도록 계산에 정의하고 사용하는 상수에도 유용합니다.
선택한 파일에 그림 내용 분석을 적용한 후 OCR이 의도치 않게 소급 실행되는 오류를 수정했습니다.
뷰어 구성 요소 v8.5.7의 개정판을 이제 다운로드할 수 있습니다. 2025년 7월까지 Oracle 관련 수정 사항이 적용되었습니다.
프로그램 도움말과 사용자 매뉴얼이 업데이트되었습니다.
많은 사소한 개선이 있었습니다.
21.5 서비스 릴리스 변경 사항:
SR-0+: v21.5 버전에서 버튼이 하나만 있는 메시지 상자에서 "다시 표시 안 함" 확인란을 사용할 수 없었던 문제가 수정되었습니다.
SR-1: APFS에서 더 많은 형태의 압축 데이터 저장이 지원됩니다.
SR-1: 이제 사진 속 종이 질감을 감지해서도 OCR을 실행할 수 있습니다.
SR-1: 메시지 상자의 어떤 버튼(예: 확인 또는 취소)이 "이 메시지를 다시 표시하지 않음" 옵션과 호환되는지에 대한 일관성이 향상되었습니다.
SR-1: 부분적으로 암호화된 Windows 11 BitLocker 볼륨을 해독할 때 발생할 수 있는 불안정성을 수정했습니다.
SR-2: v21.5 SR-1은 사용자 인터페이스를 영국 영어 철자로 설정했을 때 불안정해졌습니다. 이 문제는 수정되었습니다.
SR-2: 키보드 탐색 기능이 개선되었습니다. 데이터 창이 없어도 이제 Tab 키를 눌러 사건 트리에 포커스를 둘 수 있습니다. 이제 커서 키를 사용하여 해당 트리에서 위아래로 탐색할 수 있으며, 실수로 사건 루트 창이 열리지 않습니다. 사건 트리에서 증거 객체를 선택한 경우 컨텍스트 메뉴 키를 눌러 해당 객체의 컨텍스트 메뉴를 열거나, 증거 객체 내 디렉터리의 컨텍스트 메뉴를 열어 재귀적으로 탐색할 수 있습니다.
SR-3: 사용자 인터페이스의 이탈리아어 번역이 업데이트되었습니다.
SR-3: v21.5에서 특정 상황에서 발생할 수 있는 볼륨 스냅샷의 캐시 파일을 찾을 수 없다는 오류 메시지를 방지했습니다.
SR-3: v21.4 이상에서 특정 Windows 실행 파일(DLL)을 분해할 때 무한 재귀가 발생하는 것을 방지했습니다.
SR-3: 특정 SQLite 데이터베이스 파일을 처리할 때 발생하는 부동 소수점 예외 오류를 방지했습니다.
SR-4: UFS 파일 시스템을 구문 분석할 때 발생할 수 있는 무한 재귀를 방지했습니다.
SR-4: LVM2 처리 오류로 인해 LVM2 컨테이너 파티션 내 볼륨이 LVM2 컨테이너 그룹에서 첫 번째가 아닌 경우, 시퀀스의 첫 번째 LVM2 컨테이너를 먼저 열지 않는 한 올바르게 나열되지 않았습니다. 이 문제는 수정되었습니다.
SR-4: 추가 스레드를 사용하지 않을 때 캐싱을 활성화한 상태에서 특정 대규모 중첩 아카이브를 탐색할 수 없는 문제가 수정되었습니다.
SR-4: 특정 오디오 전용 MPEG-4 파일을 MP4 비디오로 식별하는 것을 방지합니다.
SR-4: 이전 WinHex.cfg 파일을 사용할 때 특정 상황에서 v21.4에서 발생할 수 있는 예외 오류를 방지합니다.
SR-4: v21.4 이상에서는 ZIP 압축 파일을 포함하는 RAR 압축 파일을 완전히 탐색하지 못했습니다. 이 문제는 v21.5 SR-4에서 수정된 zip.dll 파일로 해결되었으며, 이 파일은 수정 날짜(다른 모든 파일보다 최신)로 식별됩니다.
SR-5: X-Tension API: XWF_GetEvObjProp() 함수는 이제 nPropType을 100으로 사용하여 증거 객체를 새 이미지로 바꿀 수 있습니다.
SR-5: 디렉토리 브라우저에서 매우 넓은 열 너비로 표시된 특정 셀에서 드물게 발생하는 중단 오류가 수정되었습니다.
SR-5: 매우 큰 BitLocker 파티션(> 1TB)의 끝에 있는 섹터에서 데이터를 복호화할 때 발생하는 오류를 수정했습니다.
SR-5: 특정 HEIC 파일을 세부 정보 모드로 표시할 때 "콘텐츠 생성됨" 셀의 타임스탬프가 잘못된 시간대로 업데이트되던 문제가 해결되었습니다.
SR-6: 디렉터리 브라우저에서 별도의 데이터 창을 통해 NTFS 파일 시스템의 파일을 열 때, 정보 창에 생성 타임스탬프의 소수점 이하 7자리까지 초 단위의 값으로 표시되는 경우가 있었습니다. 하지만 볼륨 스냅샷의 정밀도가 4자리까지만 표시하는 것을 정당화했습니다. 이 문제는 수정되었습니다.
SR-6: 특정 JPEG 파일을 세부 정보 모드로 표시할 때 "콘텐츠 생성됨" 셀의 타임스탬프가 잘못된 시간대로 업데이트되던 문제가 수정되었습니다.
SR-6: v21.5 SR-3, SR-4, SR-5에서 일부 JPEG 사진을 보기 및 OCR 시 제대로 회전하지 않던 문제가 수정되었습니다.
SR-6: 명령줄 매개변수 "GetLicID:"의 처리가 수정되었습니다.
SR-7: 내부 그래픽 디스플레이 라이브러리가 이제 CCITT 압축을 사용한 TIFF 그림을 지원합니다.
SR-7: 내부 그래픽 디스플레이 라이브러리에서 PNG 그림에 대한 지원이 약간 수정되었습니다.
SR-7: 특정 희귀 PST 이메일 보관소에서 이메일을 추출할 때 발생할 수 있는 예외 오류를 방지했습니다.
SR-7: 중복을 식별하는 기준으로 "구조 유형"을 사용하고, 추가 기준으로 "+ 수정됨"을 사용했습니다.
SR-7: 특정 "이 메시지를 다시 표시하지 않음" 동작을 수정했습니다.
SR-7: 특정 RIFF 파일에서 드물게 발생하는 0으로 나누기 오류를 방지했습니다.
SR-8: Windows 운영 체제가 이미징 중이던 저장 장치에 대한 제어권을 상실하여 특정 오류 상태를 나타내는 경우, v21.2 이상에서는 Windows에서 오류 설명을 정확하게 보고하고 읽을 수 없는 총 섹터 수를 정확하게 보고했지만, (무의미하게) 작업을 계속 진행했음에도 불구하고 영향을 받은 내부 섹터의 첫 번째 범위만 개별적으로 나열했습니다. v21.5 SR-8과 v21.2 이상의 모든 향후 릴리스에서도 동일한 오류 상태로 인해 이미징 절차가 중단됩니다.
SR-8: 또 다른 오류 조건이 저장 장치와의 연결이 영구적으로 끊어지는 것으로 인식됩니다.
SR-8: 그림에 OCR을 실행하기 위해 텍스트나 종이 질감 감지를 선택한 경우 v21.5에서 발생할 수 있는 예외 오류를 수정했습니다.
SR-8: 볼륨 스냅샷 세부 조정 대화 상자에서 선택한 해시 유형이 .dlg 선택 파일에 저장되지 않던 문제가 수정되었습니다.
SR-8: 볼륨 스냅샷 세부 조정 대화 상자에서 설정한 추가 스레드 수를 이제 Shift 키를 누른 채 .dlg 파일을 만드는 경우 선택적으로 .dlg 선택 파일에 저장할 수 있습니다(단, 머신에 따라 다릅니다).
SR-8: 레이블이 포함된 볼륨 스냅샷 백업을 생성할 때 케이스 디렉토리 내의 너무 긴 경로로 인해 발생할 수 있는 오류를 방지했습니다.
SR-8: 가끔씩 장치 유형 "화면?"에 대한 잘못된 식별을 방지했습니다.
SR-8: 레지스트리 뷰어는 이제 원본과 디코딩된 형식을 번갈아 표시하는 대신 항상 TrayNotify IconStreams 텍스트의 디코딩된 형식을 표시합니다.
SR-9: 임시 파일이 케이스별 임시 경로에 저장된 경우, 충돌한 세션을 자동으로 재개할 수 없었던 문제가 수정되었습니다.
SR-9: 특정 희귀 BitLocker 볼륨을 열 때 발생할 수 있는 예외 오류를 방지했습니다.
Exponent™의 새로운 기능:
X-Ways Forensics용 강력한 X-Tension 제품군인 Exponent 2 세대가 출시되었습니다. 특히 Exponent Faces™ X-Tension은 대대적인 개편을 거쳤습니다. 얼굴 인식 정확도와 신뢰성이 대폭 향상되었으며, 오탐(false positive)이 최소화되거나 전혀 발생하지 않습니다.
새로운 모듈 포함: SQLite Explorer는 SQLite 데이터베이스에 저장된 증거를 조사하고 보고할 수 있는 강력한 인터페이스를 제공합니다. 사용자는 테이블 열을 선택하거나 사용자 지정 SQL을 작성하여 동적 쿼리를 작성할 수 있으며, 타임스탬프 필드는 타임라인 분석을 더욱 쉽게 하기 위해 읽기 쉬운 형식으로 즉시 변환할 수 있습니다. 시각적 디자이너는 고급 SQL 전문 지식 없이도 복잡한 쿼리와 JOIN을 작성할 수 있도록 지원합니다. 심층적인 검증을 위해 포렌식 탭은 알려진 값에 대한 사전 정의된 오프셋을 사용하여 바이트 수준의 원시 데이터베이스 구조를 제공합니다. 결과와 전체 테이블은 보고 또는 추가 분석을 위해 CSV 형식으로 내보낼 수 있습니다. 이 도구는 복잡한 SQLite 파일을 투명하고 실행 가능한 증거로 변환합니다.
새로운 모듈 포함: CSV to SQLite 기능을 통해 조사관은 탭, 쉼표, 세미콜론 또는 파이프(|)로 구분된 CSV 파일을 새 SQLite 데이터베이스 또는 기존 SQLite 데이터베이스로 가져올 수 있습니다. 이를 통해 여러 소스의 증거를 쉽게 통합할 수 있으며, 파일 이름이 겹치는 경우(예: 여러 디렉터리의 Chrome 다운로드 기록)에도 마찬가지입니다. 테이블 이름은 가져오기 전에 편집할 수 있으며, SQLite에 저장되면 SQLite Explorer X-Tension을 사용하여 데이터를 정제하거나 교차 분석할 수 있습니다. 이러한 조합은 단일 프레임워크에서 다양한 데이터 세트를 병합하고 조사하는 강력한 워크플로를 제공합니다. 원시 CSV 파일을 구조화된 데이터베이스 환경으로 변환함으로써 조사관은 타임라인 재구성의 속도, 유연성 및 명확성을 확보할 수 있습니다.
이번 업데이트에 대한 사항은
https://www.x-ways.net/winhex/forum/messages/1/5512.html?1760880414
내용을 확인하시기 바랍니다
감사합니다.