对于计算机取证调查人员尤其实用。X-Ways 调查版本是 X-Ways Forensics 的简化版本。它没有 X-Ways Forensics 的功能多,甚至也不如 WinHex 功能多。X-Ways Forensics 的用户可以暂时将 X-Ways Forensics 软件界面降级为 X-Ways 调查版本界面,以判断对其组织来讲,通过购买更多的 X-Ways 调查版本许可证,并将调查工作任务(有些为非技术性任务)分摊给多个用户的这种许可证购买方案是否更加实惠。X-Ways 调查版本的设计初衷其实不是一个独立运行的产品。WinHex 和 X-Ways Forensics 的其他区别WinHex(主要执行文件是 winhex.exe 或 winhex64.exe)在用户界面中的名称为 WinHex;而 X-Ways Forensics(主要执行文件是xwforensics.exe或xwforensics64.exe)的界面名称是 X-Ways Forensics。但是,在共用的帮助文件和手册中,大多数情况下仅用 WinHex 这个通称,偶尔会用“X-Ways Forensics”。WinHex 和 X-Ways Forensics 的基础代码相同。在 X-Ways Forensics 中,磁盘、解析镜像文件、虚拟内存和物理内存被严格的限制为只能以浏览模式(只读)打开,目的是强制执行取证程序,不可对证据进行任何更改。X-Ways Forensics 的严格写保护确保了不会对原始证据造成误改,这一点在法庭审理程序中是至关重要的。只有在不受严格的取证程序限制以及/或在需要时能对磁盘或镜像执行更进一步的操作时(例如,用户需要修复一个启动扇区或删除某类或不相关的数据时),X-Ways Forensics 的用户才会选择运行 WinHex。使用 WinHex,用户可以编辑磁盘扇区和清空整个硬盘、可用空间、松散空间、所选文件、所选磁盘区域等。X-Ways Forensics 用户如果需要将其软件降级为 WinHex,只需复制 xwforensics.exe 可执行文件,然后将复制文件重命名为 winhex.exe(或对于64位版本,复制xwforensics64.exe可执行文件,然后将副本文件重命名为winhex64.exe)。如果该程序基于名称为winhex.exe的可执行文件运行,则所有涉及到名称的地方(用户界面、案例报告、案例日志、镜像描述和所有屏幕截图)都显示 WinHex 名称,功能也与 WinHex 相同。这个版本是两者兼顾的最好方案:既有 X-Ways Forensics 完整的取证功能,又有 WinHex 编辑扇区和删除数据的功能。
(图片来源网络,侵删)
0 评论