pamark oforenic Pro 71 破解版-狗頭發卡網

pamark oforenic Pro 71 破解版

  发布时间:2026-09-03 15:54:49   作者:玩站小弟   我要评论
pamark oforenic Pro 71 破解版   passmark osforensicss Pro破解版提供證據收集功能,破解可以從用戶的破解電腦上恢複數據,可以查校驗電腦躲避的破解數據,可以快速查詢硬盤文件、破解可以管理圖像、破解視頻、破解剑网3客...。

  passmark osforensicss Pro破解版提供證據收集功能 ,破解可以從用戶的破解電腦上恢複數據 ,可以查校驗電腦躲避的破解數據 ,可以快速查詢硬盤文件、破解可以管理圖像、破解視頻、破解剑网3客江干攻略音頻等資源 ,破解方便用戶在查詢證據的破解時候得到扶植 ,執法人員可以通過本軟件快速掃描嫌疑人的破解電腦 ,快速提取自己需要的破解數據 ,軟件界麵功能非常多,破解提供幾十個常用的破解數據管理工具 ,擁穿著自動分類 、破解籌備案件、破解增補設備  、破解法醫成像 、係統信息 、內存查校驗器、用戶活動、密碼、文件名碰見、刪除文件碰見 、不匹配的文件碰見、原始磁盤查校驗器 、注冊表查校驗器、網頁校驗器 、創建索引等功能 ,如果你需要這款軟件就下載吧!

軟件功能

  OSForensics包含用於碰見,收集,分析和恢複數字文物的模塊集合,這些文物可用作法庭上的法律證據 。 OSForensics的主要功能概述如下 。:

  案例管理

  此模塊用於將所有其他模塊的結果匯總到一個位置(案例)中,以便以後對結果鋪開整體分析並報告結果 。

  自動分類

  Triaging為碰見人員提供了一種自動打開常見法證任務的簡易計劃,以便在有限的時間內快速得到最相關的證據數據 。即使未經法醫培訓的人員在現場得到可能具有潛在波動性或危險性的情報,此功能也很有用 。

  文件名碰見

  該模塊允許通過文件名碰見文件/目錄 。

  索引編製

  索引允許在文件內容中鋪開全文碰見  。還能夠在電子郵件存檔中碰見並將文本從未分配的磁盤扇區中拉出 。

  用戶活動

  該模塊使碰見人員可以掃描係統以查校驗用戶活動的證據,例如訪問的網站  ,USB驅動器 ,無線網絡和最新下載的內容。

  刪除文件碰見

  碰見並恢複最近從硬盤驅動器中刪除的文件。

  不匹配碰見

  碰見文件擴展名不同於文件內容建議的文件 。例如 。 .jpeg文件重命名為.txt文件 。

  內存查校驗器

  內存查校驗器允許調查人員收集和分析易失性內存存儲中的數字證據 。由於內存的非持久性,某些數字證據可能僅在實時係統上可用。

  程序工件

  程序工件查校驗器將Prefetch Viewer和AmCache Viewer分組為一個模塊 。 “預取查校驗器”顯示由操作係統的“預取器”存儲的信息,其中包括運行應用程序的時間和頻率 。 AmCache Viewer顯示來自AmCache配置單元的信息,其中包含有關程序可執行文件和安裝的元信息 。

  原始磁盤查校驗器

  原始磁盤查校驗器顯示磁盤的逐個扇區的原始內容。可以使用此模塊識別和分析文件係統外部扇區中躲避的數據。

  注冊表查校驗器

  注冊表查校驗器允許Windows注冊表配置單元(包括可以鎖定/使用文件的實時係統)在OSForensics中打開和查校驗 。

  事件日誌查校驗器

  事件日誌查校驗器允許查校驗Windows事件日誌。該模塊允許對特定的日誌文件采取各種操作 ,包括掃描  ,碰見,剑网三 技改過濾 ,導出和時間線分析 。

  文件係統校驗器

  文件係統校驗器以分層方式顯示增補到案例中的所有設備,類似於Windows資源管理器 。與資源管理器不同,將顯示特定於取證分析的其他信息。

  SQLite數據庫校驗器

  SQLite數據庫校驗器以有調停的方式顯示SQLite數據庫文件的內容,從而簡化了導航和碰見  。

  網頁校驗器

  Web校驗器提供了具有取證功能的基本Web查校驗器 。這包括保存網頁的屏幕截圖並將其增補到當前打開的案例的功能。

  密碼

  從各種來源恢複和解密密碼。

  係統信息

  可以查校驗和導出有關係統核心組件的詳細信息。

  驗證/創建哈希

  創建文件或整個硬盤的哈希(SHA1,MD5 ,CRC32) 。

  哈希集

  哈希集是一種快速識別已知安全或已知可疑文件的工具,以裁減鋪開進一步耗時的分析的需求。

  簽名

  簽名是係統在不同時間點的目錄結構的快照 。可以比較簽名以識別已增補  ,刪除和更改的文件 。

  驅動籌備

  通過驅動器籌備,可以在接合到係統的固定和可移動驅動器上執行字節模式驗證測試 。

  法醫成像

  將磁盤的逐位副本保存到映像文件中 。將映像文件還原回磁盤 。創建感興趣的文件/目錄的邏輯映像 。

  引導虛擬機

  引導包含功能性操作係統的磁盤映像作為虛擬機 ,以重新創建目標係統的實時桌麵環境 。

  內部查校驗器

  內部文件查校驗器允許從OSForensics內部預覽最常用的文件格式,而無需打開外部應用程序。

  郵件校驗器

  電子郵件查校驗器提供了一個簡易的界麵 ,用於通過法證功能校驗和分析電子郵件。

  剪貼板查校驗器

  剪貼板查校驗器在實時係統上顯示存儲在剪貼板中的內容 ,包括剪貼板曆史記錄和固定的項目(如果啟用)。

  縮略圖緩存查校驗器

  縮略圖緩存查校驗器提取存儲在Windows的縮略圖緩存文件中的縮略圖以供查校驗。縮略圖緩存文件可能包含已在係統上刪除的圖像的證據。

  ESE數據庫查校驗器

  ESE數據庫查校驗器顯示ESE數據庫文件中包含的表和記錄 。各種Microsoft應用程序(包括Windows Search和Microsoft Exchange Server)以ESE數據庫文件格式存儲具有潛在取證價值的數據。

  UsnJrnl查校驗器

  UsnJrnl查校驗器解析並顯示存儲在NTFS $ UsnJrnl卷更改日誌中的日誌記錄。此信息對於識別文件係統或$ MFT中不再存在的可疑文件(例如 ,惡意軟件)很有用。

  Plist查校驗器

  查校驗OSX和iOS通常用於存儲設置和屬性的Plist(屬性列表)文件的內容 。

  Android工件

  該模塊允許碰見人員掃描Android案例設備和備份 ,以查校驗用戶活動的證據,例如訪問的呼叫日誌,網站 ,消息和聯係人 。

軟件特色

  1、在文件中碰見

  如果基本文件碰見功能是不夠的,OSForensics還可以創建索引的文件在硬盤上,這使得快如閃電的碰見文本文件內所載,技術 Wrensoft廣受好評的縮放碰見引擎背後的技術 。

  2、碰見郵件

  能夠碰見文件內的一個附加功能是能夠碰見電子郵件歸檔,索引過程中可以打開和閱讀最流行的電子郵件格式的文件(PST), 並確定個人信息。

  這允許一個快速的係統上發現的任何電子郵件的文本內容碰見 。

  4、恢複已刪除的文件

  文件已被刪除後 ,甚至一度扔進回收站,它往往仍然存在 ,直到另一個新的文件在硬盤驅動器取代它的位置, OSForensics可以追 蹤到這個的ghost文件數據 ,並試圖將其恢複到可用狀態的硬盤驅動器上 。

  5、剑网3最新资讯查校驗活動的記憶體

  校驗校驗什麽是目前的係統主內存直接,嚐試發現密碼和其他敏感信息 ,否則將無法訪問。

  選擇檢測係統的活動進程的列表  , OSF也可以其內存轉儲到磁盤上的文件 ,以備後查 。

  6  、提取的登錄名和密碼

  恢複從最近訪問過的網站的用戶名和密碼 ,在常見的網頁校驗器 ,包括IE校驗器,火狐 ,Chrome校驗器 和Opera 。

安裝計劃

  1、打開osf.exe軟件直接將其安裝,點擊收受協議

  2 、軟件的安裝地址是C:\Program Files\OSForensics

  3、設置軟件的快捷方式名字,點擊下一步

  4、軟件打開圖標設置 ,點擊下一步

  5 、顯示軟件即將安裝的界麵,點擊install

  6 、軟件正在安裝,等待安裝落成吧

  7、提示安裝落成界麵,點擊finish落成安裝

  8 、將64/32位補丁複製到安裝地址替換主程序就可以落成激活

  9 、打開passmark osforensicss就可以正常使用 ,顯示很多功能

  10 、如果你會使用這款軟件就找到對應的功能吧,也可以點擊右上角“help”查校驗教程

官方教程

  新建哈希

  文件的來源。 根據數據庫的範圍,它可以像“Bobs PC”一樣具體,也可以像整個調停一樣廣泛。

  “新建哈希集”窗口允許用戶輸入用於裸露新哈希集的屬性。單擊“哈希集”主窗口中的“新建集”按鈕可以訪問此窗口 。

  當前數據庫

  哈希集所屬的數據庫的名稱 。

  起源

  屬於哈希集的文件的來源 。根據數據庫的範圍 ,它可以像“鮑勃的PC”一樣具體,也可以像整個調停一樣廣泛 。

  產品類別

  文件關聯的產品類型。例如 。文字籌備器,圖像編輯器,操作係統 。

  裸露商

  哈希集中文件的原始創建者。例如。蘋果 ,微軟 ,穀歌

  設定類型

  文件集的分類。例如 。安全 ,惡意軟件,盜版 ,可信任

  操作係統

  文件關聯的操作係統 。

  集合名稱

  哈希集的名稱 。哈希集名稱應簡要描述哈希集的內容 。例如 。 Windows XP係統文件 ,病毒,藍圖。

  哈希集查校驗器

  哈希集查校驗器窗口允許用戶查校驗有關現有哈希集的詳細信息 。 可以通過雙擊哈希集或通過在“哈希集”主窗口中右鍵單擊上下文菜單來訪問此窗口 。剑三所有技能一览表

  該表包含哈希集中的文件列表和相應的哈希值。

  哈希集碰見

  在“文件名碰見”或“不匹配碰見”模塊中,可以對找到的文件鋪開碰見 ,以查校驗它們是否存在於當前哈希數據庫中。這可以通過右鍵單擊列表並選擇“在哈希集中碰見”來落成 。

  根據您是對單個文件還是對多個文件執行此操作,您將得到不同的界麵 。但是 ,在這兩種情況下 ,文件城市在原始列表中標記為是否找到匹配項 。

  單文件哈希碰見

  碰見結果顯示在表中,列出了在活動數據庫的哈希集中找到的所有匹配項 。

  綠色元素表示匹配 。

  多個文件哈希碰見

  當一次哈希比較多個文件時,與哈希集中包含的條目匹配的文件將顯示在列表視圖中 。

  通過在右鍵菜單中選擇“將列表導出為文本...”  ,可以將匹配文件的列表導出為文本文件 。

  創建簽名

  創建簽名模塊用於創建簽名文件 。 這用於在特定時間點創建係統目錄結構的快照。

  可以使用默認選項創建簽名,隻需指定一個起始目錄並單擊“起始”按鈕即可 。 單擊“配置...”按鈕以打開“創建簽名配置”窗口,可以找到用於簽名裸露的高級選項 。

  創建簽名後 ,將提示用戶保存文件簽名 。 即使簽名很大 ,保存也隻需幾秒鍾。

  單擊“中斷”按鈕可以隨時取消簽名創建過程。

  簽名文件創建配置窗口

  簽名文件創建配置窗口允許對簽名創建過程鋪開更高級的配置 。通過單擊“創建簽名”主窗口中的“配置...”按鈕可以訪問此窗口。

  目錄清單

  可以在此處配置要包括在簽名中/從簽名中排除的目錄 。創建簽名時 ,應遞歸掃描每個包含目錄 ,並將其包含在簽名文件中。遞歸過程中將跳過排除的目錄 。請注意 ,如果列表中的包含目錄在列表中包含另一個包含目錄 ,則公用文件將在簽名文件中包含兩次。

  您可以包括來自注冊表的路徑 ,目錄選擇下拉列表包含可以增補的注冊表根鍵 。可以與文件係統路徑相同地包含/排除注冊表子路徑。

  其他設定

  計算哈希

  選中此框可為簽名中的每個文件計算SHA1或MD5哈希。這將增補簽名創建過程的第二步 ,比簡易掃描花費更多的時間,因為簽名中的每個文件都需要從硬盤驅動器中完整讀取 。默認情況下禁用此選項 。

  創建注冊表路徑的簽名時,這將哈希存儲在注冊表值中的數據 。注冊表的散列比文件係統的性能損失要小得多 ,因為數據少得多。

  忽略修複點

  選中此框可忽略重新分析點 。重新解析點存在於NTFS驅動器上 ,並顯示為普通文件夾。但是 ,它們充當文件係統不同部分之間的鏈接 。 Windows在其初始安裝中會創建許多此類重新解析點。默認情況下啟用此選項。建議選中此選項 。否則 ,掃描過程可能最終會多次包含同一文件 。

  忽略Windows臨時文件夾

  忽略以下已知Windows臨時文件夾的硬編碼列表。默認情況下啟用此選項。

  “ \ AppData \ Local \ Microsoft \ Windows \ Temporary Internet Files”

  “ \ AppData \ Local \ Temp”

  “ \ AppData \ Roaming \ Microsoft \ Windows \ Cookies”

  “ \ Users \ All Users \ Microsoft \ Search \ Data \ Temp”

  “ \ Users \ All Users \ Microsoft \ Search \ Data \ Applications \ Windows \ Projects \ SystemIndex \ Indexer”

  “ \ ProgramData \ Microsoft \ Search \ Data \ Applications \ Windows \ Projects \ SystemIndex \ Indexer”

  “ \ ProgramData \ Microsoft \ Search \ Data \ Temp”

  “ \ Windows \ Temp”

  “ \ Windows \ Prefetch”

  “ \ Windows \ System32 \ WDI”

  “ \ Windows \ System32 \ LogFiles”

  “ \ Windows \ System32 \ spool”

  “ \ Windows \ System32 \ config”

  “ \ Windows \ System32 \ winevt \ Logs”

  包括已刪除的文件

  掃描已刪除的文件(以及用於NTFS驅動器的$ I30鬆弛條目),並將文件包括在簽名文件中。剑网3吧啟用此選項將減慢簽名創建過程。

  將文件包含在Zip中/包括郵件存檔中的電子郵件

  選擇這些選項將使簽名創建功能檢查zip文件或電子郵件存檔的內容 。在電子郵件的情況下,將存儲額外的元數據(即往返地址) 。電子郵件附件也將作為單獨的條目增補 。請注意,這些選項是遞歸的 ,如果zip文件中包含zip文件,或者電子郵件中包含電子郵件歸檔,則也將對其鋪開檢查  。如果同時選擇了這兩個選項 ,則將檢查與電子郵件相關的zip以及zip中的電子郵件存檔 。對於遞歸鋪開的深度沒有固定的限製。

  跟蹤硬鏈接

  選擇此選項將使簽名創建功能跟蹤每個文件的硬鏈接。硬鏈接是文件的文件係統表示形式,通過它多個路徑引用同一卷上的單個文件。啟用後,僅將第一次遇到的文件增補到文件總大小中 。隨後遇到與文件的硬鏈接不會增補文件的總大小 。啟用此選項將減慢簽名創建過程 。僅擁穿著NTFS上的文件夾 。

  比較簽名

  比較簽名模塊用於比較兩個先前創建的簽名,以便識別兩個時間點之間目錄結構的差異。差異包括新文件,已修改文件和已刪除文件 。

  舊/新簽名

  要比較的簽名文件的文件路徑。這兩個簽名的時間順序較早的應為“舊簽名”,以便區別的術語正確。

  信息

  打開“簽名信息”窗口 ,該窗口顯示相應簽名文件的詳細信息。

  忽略設備名稱

  選中此選項以比較簽名文件,而不思索文件路徑中設備名稱的差異(例如,“ C:”,“ D :”,“ winxp:”) 。

  配置...

  打開一個配置會談框,該會談框允許用戶調整簽名比較設置。

  哈希集

  單擊此按鈕使用比較中的差異列表創建哈希集。

  出口

  單擊此按鈕將簽名比較的結果保存到CSV文件 。

  相比

  單擊此按鈕可以在簽名文件之間鋪開比較。

  簽名信息窗口

  簽名信息窗口顯示有關簽名文件的詳細信息。通過單擊“比較簽名”主窗口中簽名文件上的“信息”按鈕 ,可以訪問此窗口  。

  文件

  簽名文件的文件路徑。

  創立日期

  創建簽名文件的日期和時間。

  SHA1

  簽名的內部SHA1哈希 。請注意 ,由於SHA1哈希存儲在簽名本身中,因此在簽名文件上運行哈希函數將不會裸露相同的哈希。但是 ,在加載簽名後會重新計算並檢查哈希 ,如果簽名已被修改,則會裸露錯誤。

  簽名中包含的目錄

  創建簽名文件時包含/不包含的目錄列表。

  散列

  此字段將指定針對此簽名中的條目計算的哈希類型(如果有) 。

  文件總數

  此簽名中的條目總數 。

  文件總大小

  此簽名中所有條目的累積大小。

  忽略修複點

  如果選中 ,則重新簽名點在創建簽名文件時將被忽略 。

  忽略Windows臨時文件夾

  如果選中 ,則在創建簽名文件時將忽略已知的Windows臨時文件夾。

  包括已刪除的文件

  簽名創建過程是否包括已刪除的文件(以及NTFS驅動器的$ I30鬆弛條目) 。

  在Zip文件中包含文件

  簽名創建過程是否將文件包含在zip文件中。

  包括郵件檔案中的電子郵件/包括電子郵件附件

  簽名創建過程是否包括來自郵件存檔內部的電子郵件和附件。

  跟蹤硬鏈接

  簽名創建過程是否跟蹤硬鏈接 。如果跟蹤了硬鏈接 ,則隻會將文件的第一次匹配記錄在文件大小中 ,並且每次後續遇到的文件城市將文件大小標記為0 ,以不增補文件總大小。

  簽名技術細節

  以下是有關簽名和文件列表如何籌備某些特殊情況的注釋列表 。

  電子郵件日期/時間

  對於電子郵件 ,創建日期是發送日期,修改日期是接收日期。

  單個電子郵件容器

  僅包含單個電子郵件(即eml,msg)的文件仍會在簽名中得到兩個條目。一個用於文件本身,另一個用於電子郵件 。這是由於某些共享數據可能不同的事實  。文件本身以及發送和接收消息的時間都有日期/時間。文件大小和哈希也將有所不同 ,請參見下文  。

  電子郵件的文件大小

  電子郵件文件大小的計算公式為:

  郵件標題+郵件HTML內容+郵件純文本內容+郵件RTF內容+任何附件的大小(如果擁穿著) 。

  出於大小目的 ,除RTF以外的所有字段均被視為雙字節unicode。 RTF保留其原始的單字節格式。

  容器中所有電子郵件的總大小將與文件的大小不同,在某些情況下 ,總大小會更大 。這是消息HTML的人工產物,純文本內容始終被視為雙字節,而在內部它可能已存儲為UTF-8或某些其他縮減規模格式  。

  電子郵件附件限製

  MBOX附件限製為50MB。如果附件大於此附件 ,則不包含在簽名/文件列表中,也不算作郵件哈希/文件大小的一部分。

  絕不擁穿著DBX附件 。

  電子郵件哈希

  裸露哈希時 ,會為電子郵件裸露兩個單獨的哈希。第一個存在於與普通哈希相同的字段中,是內容的哈希 ,它構成了上述電子郵件文件大小中所述的消息文件大小。

  第二個哈希是僅消息內容的哈希 。 has是根據三個可能的內容字段之一計算的。如果存在多個內容類型,則按以下優先級順序選擇它們  。

  純文本具有最高優先級 ,它被視為雙字節unicode ,並且在散列之前刪除所有空格 ,換行符,製表符和回車符 。

  HTML具有第二高的優先級,它被視為未經修改的雙字節哈希。

  RTF是最低優先級,它被哈希為一個單字節字符串。

  刪除的文件哈希

  擁穿著為已刪除文件中的內容計算哈希($ I30鬆弛條目除外)。但是 ,請注意 ,已刪除的文件群集可能已被覆蓋和/或分配給另一個文件 ,從而導致計算的哈希值與原始文件不同。

  大型Zip文件

  不擁穿著大於4GB的Zip存檔 。僅頂級zip將被增補到簽名,而不是zip中的任何文件。

  跟蹤硬鏈接

  僅擁穿著駐留在NTFS上的選定文件夾位置。

  驅動籌備

  該模塊提供三種不同的功能 。 首先,它可以測試驅動器的可靠性,從而有可能在將任何故障驅動器投入使用之前將其識別出來鋪開調查。 其次,它可以將驅動器的所有字節設置為指定的字節模式(並確認該字節模式已寫入整個驅動器) ,以確保兩次調查之間不會汙染數據。 最後 ,它可以將驅動器格式化為NTFS或FAT32文件係統 ,以籌備鋪開調查。

  驅動器清單

  驅動器列表顯示6列 :

  •驅動器:顯示磁盤卷和/或物理驅動器號。可能還會顯示卷名稱,磁盤類型,大小和文件係統類型。

  •進度:測試,歸零或驗證的進度,或文件係統格式的百分比。

  •“磁盤測試” :測試落成或測試通過或出局時顯示“鋪開中”。

  •Write / Verify Pattern:寫/驗證或落成時通過或出局 ,則顯示鋪開中 。

  •格式:格式化或通過或落成後出局,則顯示鋪開中。

  •狀態 :當前活動或結果的簡短摘要 。

  通過選擇驅動器列表中的多行 ,可以一次操作多個磁盤(最多100個磁盤)。您可以隨時使用“中斷”按鈕中斷操作 。

  如果自OSForensics打開以來已將其他驅動器增補到係統 ,則可以使用“刷新驅動器列表”按鈕刷新可以測試的驅動器列表 。

  驅動器籌備選項

  路測

  此測試不會測試整個驅動器 ,因為在大多數情況下,這將花費很多小時。而是 ,為了提供最快的測試 ,同時提供最大的驅動器測試覆蓋範圍 ,該測試直接而不是通過文件係統(例如 ,文件係統)將測試數據寫入和讀取到驅動器。 NTFS 。該測試將測試驅動器的起點,驅動器的終點以及之間的隨機樣本。測試的隨機樣本階段將綿延鋪開 ,直到大約測試了10%的磁盤為止 。這樣,驅動器測試將刪除驅動器上的文件係統信息(例如NTFS)和數據。此測試需要管理員權限 。

  快速行駛測試:選擇此項後 ,測試將保持約3分鍾。

  可以測試的驅動器顯示在物理驅動器列表中。唯一允許測試的驅動器是固定驅動器和可移動驅動器 。無法測試係統驅動器(即“ C:”) 。

  將數據模式寫入整個驅動器

  此操作使硬盤驅動器上的每個字節均設置為指定值(默認為零)。在新的調查中使用驅動器時,有效地清空磁盤並消除數據交叉汙染的任何可能性 。落成寫模式過程後 ,“驗證模式”操作可以通過從磁盤讀回所有數據並檢查每個字節值是否為指定的字節值來確保該過程大捷,

  由於此功能作用於整個驅動器,因此可能需要一些時間 ,具體取決於驅動器的大小 。

  格式化驅動器

  此操作將設置分區並格式化驅動器。可能存在的任何以前的分區或文件係統將被刪除,並替換為包含NTFS或FAT32文件係統的單個卷。僅在總大小不超過2 TB的驅動器上允許使用FAT32。如果未選擇“快速格式化” ,則該卷的可用磁盤空間將被寫入零。

  “將驅動器籌備日誌寫入驅動器根目錄”選項將寫入測試的簡短文本日誌以及在籌備驅動器期間選擇的選項。隻有格式化大捷並且可以訪問該卷時,才能寫入驅動器日誌 。

  打開磁盤管理器

  在測試驅動器或寫入並驗證數據模式之後 ,將需要格式化驅動器。 “打開磁盤管理器”選項將打開Windows磁盤管理器,以允許根據需要對驅動器鋪開分區和格式化。

  起始/中斷

  打開將在選定的驅動器上打開選定的操作。如果選擇的話,操作順序為“驅動器測試”->“寫入模式”->“驗證模式”->“格式”->“寫入日誌”。您可以選擇另一項操作以起始連續的一鍵測試 。啟用“錯誤中斷”時。如果上一步裸露錯誤,各個驅動器將中斷籌備籌備 ,並且不會綿延鋪開下一步 。其他驅動器將綿延正常運行,直到落成。

  中斷將表示所有正在鋪開的操作已中斷(例如,驅動器測試 ,寫入/驗證數據模式或格式化)。

  建立影像

  OSForensics允許用戶得到活動係統或增補到機箱中的任何設備的分區 ,磁盤和卷的精確副本 。這對於從USB運行OSForensics時的實時采集特別有用。但是,如果要從非實時係統複製驅動器,請參閱OSFClone。

  創建磁盤映像使用Windows內置的Volume Shadow Copy服務。這使OSForensics可以複製正在使用的驅動器  ,而不會因讀取當前正在寫入的文件而導致數據侵吞 。這對於Windows正在不斷修改的映像係統驅動器尤其重要。卷影副本打開後,驅動器的快照狀態將在該時間點凍結,因此,即使重要的證據被後台的另一個進程刪除,它也仍會裸露在裸露的圖像文件中。

  如果卷影複製服務不可用,則OSForensics會嚐試鎖定驅動器以防止任何其他程序對其鋪開寫入 。如果無法做到這一點,則會裸露警告 。沒有卷影或鎖的情況下複製的驅動器在落成時易於創建侵吞的映像。

  一旦創建了驅動器映像 ,便可以通過將其增補到機箱中或通過OSFMount鋪開安裝來對其鋪開分析。

  源盤

  要為其創建映像的分區,磁盤 ,卷或設備。請注意,隻有具有驅動器號的分區才能鋪開影子複製 。

  圖像文件

  將圖像文件保存到的位置 。還將在此位置創建一個具有相同名稱的.info文件 。在指定要保存的圖像文件路徑後,根據所使用的文件擴展名,圖像文件格式應顯示在下方 。

  縮減規模等級

  如果圖像文件格式擁穿著縮減規模,則可以指定圖像文件的以下縮減規模級別之一 :無,快速或最佳。

  描述

  圖像的簡易描述,該圖像將存儲在隨附的.info文件中。

  位置/地點

  有關得到磁盤的位置的描述 。這將存儲在信息文件中。

  哈希函數/扶植哈希函數

  指定用於哈希的哈希函數。還可以指定扶植哈希函數來同時計算哈希值 。

  落成後驗證圖像文件

  選中此複選框可根據源磁盤哈希值來驗證映像文件哈希值  。這可能需要與初始成像一樣長的時間 ,從而使整個過程的時間加倍 。

  禁用卷影複製

  映像過程將不會嚐試使用Windows Volume Shadow Service執行複製 。

  落成後將圖像元數據文件附加到案例

  成像過程落成後,提示用戶將圖像驗證文件(.info.txt)附加到大小寫 。

  狀態

  成像過程的當前狀態。在可用時還顯示綿延時間。請注意,綿延時間僅適用於該特定步驟或過程。

  複製方式

  用於創建磁盤映像(卷影副本或直接扇區副本)的計劃。還有OSF是否大捷鎖定了卷。

  無法讀取的數據

  如果一個扇區不可讀 ,它將用0填充該扇區並綿延。該字段可讓您知道由於訪問受限或磁盤侵吞而導致無法讀取的數據量。

  恢複圖片

  將映像還原到磁盤後,磁盤內容將返回到先前的狀態,從而使碰見人員可以觀察到磁盤在接合到實時係統時裸露的變化。如果調查人員希校驗引導正在運行的計算機上的係統磁盤映像 ,以便從用戶的角度查校驗係統狀態,則這可能很有用。

  如果得到了對磁盤的鎖定,則OSForensics隻能還原映像文件。這是為了防止還原過程中任何其他程序寫入磁盤 。為了使OSForensics大捷得到鎖,當時沒有程序可以訪問磁盤(例如,正在打開磁盤上的文件)。

  源圖像文件

  包含要還原磁盤的磁盤內容的映像文件 。

  目標磁盤

  將映像文件的內容寫入到的磁盤 。

  落成後驗證磁盤

  選中此選項以使用源映像文件哈希值驗證目標磁盤哈希值  。這可能需要花費恢複過程的時間,從而使整個過程的時間加倍。

  狀態

  還原過程的當前狀態。在可用時還顯示綿延時間 。請注意 ,綿延時間僅適用於該特定步驟或過程。

  複製方式

  用於還原磁盤映像的計劃 。這將始終是“直接扇區複製”。

  躲避地方-HPA / DCO

  主機駐防區(HPA)和設備配置覆蓋圖(DCO)是用於躲避硬盤扇區以防止最終用戶訪問的功能。

  HPA的典型用法是存儲裸露商的引導扇區代碼或診斷實用程序。但是 ,HPA也可以用於惡意目的,包括躲避非法數據  ,這可能是法醫調查人員感興趣的 。

  提出了DCO功能,以允許係統供應商購買不同大小的硬盤,但是將每個磁盤的硬盤容量設置為相同大小。再次 ,躲避的扇區可以用於躲避法醫感興趣的數據。

  注意 :如果刪除了HPA和/或DCO,則在係統能夠訪問以前躲避的扇區之前 ,需要先卸下/重新接合硬盤。就是在劃分/重新接合硬盤之前 ,您將無法在Raw Disk Viewer中查校驗以前躲避的扇區 。但是 ,您仍然可以通過將HPA和/或DCO映像到文件,然後在內部查校驗器中打開映像文件來查校驗躲避地方的內容而無需劃分硬盤。

  最大用戶LBA

  用戶的最大可尋址扇區。這確定了磁盤報告給係統的容量。

  最大本機LBA

  磁盤允許的最大可尋址扇區。

  最大磁盤LBA

  物理磁盤的最大可尋址扇區 。

  HPA大小

  最大用戶LBA和最大本機LBA之間的地方大小

  刪除HPA

  如果存在 ,則將刪除指定磁盤上的HPA 。現在可以訪問HPA中以前躲避的扇區 。

  圖像HPA

  如果存在 ,則會創建HPA映像並將其保存到磁盤。成像後 ,HPA恢複到其原始狀態 。

  DCO尺寸

  最大本機LBA和最大磁盤LBA之間的地方大小

  刪除DCO

  如果存在 ,則將刪除指定磁盤上的DCO。現在可以訪問以前躲避在DCO中的扇區。

  圖像DCO

  如果存在 ,則會創建DCO的映像並將其保存到磁盤。成像後 ,DCO將恢複到其原始狀態 。

  注意:僅當磁盤上沒有HPA時才能刪除DCO。就是必須先刪除HPA,然後才能刪除DCO和/或對其鋪開成像。

  取決於硬盤,HPA / DCO地方可能被鎖定 ,因此無法刪除或成像 。對於地方的大小,用“ N / A”表示。

  訪問HPA / DCO

  一旦檢測到躲避地方 ,請使用與特定躲避地方相對應的“圖像”按鈕,這將使您可以將該地方的內容另存為圖像文件 ,在以下示例中,單擊“圖像HPA ...按鈕將使我們能夠保存檢測到的HPA的內容。

  現在已經創建了HPA映像 ,您可以使用文件係統校驗器和內部查校驗器查校驗它 。導航到保存HP圖像的位置 ,右鍵單擊該圖像文件 ,然後選擇“使用Internal Viewer鋪開查校驗”選項 。現在  ,您將能夠查校驗該地方的十六進製內容 ,並使用其他內部查校驗器功能 ,例如“提取字符串” ,如下例所示 。

  創建邏輯映像

  創建邏輯圖像使碰見者可以將文件/目錄從一個或多個源設備複製到目標文件夾或圖像文件  ,並保留盡可能多的文件係統元數據(例如日期/時間 ,屬性) 。這在不希校驗裸露證據設備的完整驅動器映像的情況下很有用(例如,由於磁盤大小) 。請注意,在保留目錄結構,文件內容和一些元數據的同時,某些數據可能會從操作中丟失,例如鬆弛空間 ,碎片 ,未分配空間,已刪除文件等。

  指定目標目標時,調查可以指定文件夾或圖像文件(Windows 7或更高版本)以將目錄內容複製到其中 。如果選擇了“映像文件”選項,則將裸露虛擬硬盤(VHD)映像文件,其中應包含目錄和內容。在執行複製操作之前,將創建VHD映像文件  ,將其附加並作為NTFS卷安裝到係統的驅動器號上 。操作落成後,將虛擬磁盤與係統劃分 ,可以在其中將映像文件增補到機箱或使用Windows中的“磁盤管理”將其重新掛載 。

  運行該操作時 ,將裸露一個日誌,其中包含複製的文件/目錄,常規狀態消息和任何錯誤消息。出局的最常見原因是它們被另一個進程鎖定 ,或者當前用戶沒有訪問它們的權限。日誌可以導出到文本文件和/或作為附件增補到案例中。

相关文章

  • 電腦WiFi密碼查看器 10 綠色版

    電腦WiFi密碼查看器是一款針對筆記本或其它支持無線網卡的電腦用戶製作wifi密碼查看工具,通常用戶在將電腦連接wifi網絡後 ,由於設置的自動連接,時間就了就會出現忘記wifi密碼的問題,這時我們即可
    2026-09-03
  • 電動火車模擬器最新版本 v0844

    詳情 電動火車模擬器最新版本是一款高度擬真的火車駕駛模擬遊戲  ,英文名為Electric Trains  。遊戲采用精細建模與動態物理引擎 ,營造出極為真實的駕駛
    2026-09-03
  • 生活杉德網上購物 人氣熱度:23℃

    遊戲簡介 生活杉德網上購物是綜合性可以去逛來去購買商品 。在這裏冬筍涵蓋生活的方方麵麵  ,數萬個品牌百萬種優質商品 。而且具有商品瀏覽、商品購買 、在線支付、訂單查詢、生活繳費 、
    2026-09-03
  • 悄無聲息的自由 :了解不用實名的服務器的優勢與考量

    在數字時代  ,安全 、隱私和自由是越來越重要的需求 。越來越多的人開始尋找一種更安全 、更靈活的數字資源解決方案,而不用實名服務器便成為眾多選擇之一。但“不用實名服務器”究竟是
    2026-09-03
  • 生活圈

    生活圈致力於為用戶提供眾多能夠滿足用戶需求的本地生活服務平台app ,軟件中用戶能夠獲得掌握更多本地資訊內容 ,平台中還將會為用戶提供二手市場功能。生活圈中用戶能夠通過軟件
    2026-09-03

最新评论