数据安全吧 关注:677贴子:2,809
  • 0回复贴,共1

取证工作:X-Ways Forensics 数据解释器的功能介绍

只看楼主收藏回复

天津鸿萌科贸发展有限公司从事数据安全业务20余年,在数据恢复、数据取证、数据备份等领域有丰富的案例经验、专业技术及良好的行业口碑。同时,公司面向取证机构及数据恢复公司,提供数据恢复实验室建设方案,包含数据恢复硬件设备及数据恢复软件产品。
X-Ways Forensics 是数据取证领域的重要工具,支持以只读模式对磁盘、镜像文件、虚拟内存和物理内存进行分析,并生成取证报告。
数据解释器是 X-Ways Forensics 软件中的一个小工具窗口,显示当前光标位置数据的相关解释。可以通过 View 视图菜单设定是否显示该窗口,但不能通过数据解释器本身的选项进行设定。与一些用户通常所认为的不同,该工具完全无视任何被选的块,而是直接翻译当前光标所在位置的字节中的数据。在选项对话框中可以指定需要翻译的数据类型,包括各种整数数据类型(默认是十进制,可选为十六进制或八进制)、二进制格式(一个字节8、16或32位)、四个浮点数据类型、汇编指令(Intel®)以及日期类型。
数据解释器可以翻译 UNIX/C, 以及以十进制 ASCII 文本形式而非二进制值保存的 Java/BlackBerry/Android 以及 Mac Absolute 绝对时间戳。在右键菜单以及选项对话框中,可以找到相关命令及选项。数据解释器可以翻译各种格式的时间戳,但是不能将 MS-DOS 日期和时间翻译为本地时间(时区是在 General Options 通用选项界面设定的)。在右键菜单及选项对话框中,可以选择相关命令和选项。
利用数据解释器还可以将大多数的数据类型翻译回十六进制值。首先确保文件是以编辑模式打开,而不是只读模式。在数据解释器中输入一个新的值,然后按回车键。数据解释器就会在编辑窗口的当前光标位置输入相应的十六进制值。
右键点击数据解释器,弹出右键菜单。可以选择以大端格式或小端格式翻译整数和浮点数。用户还可以选择十进制、八进制、或十六进制整数表达方式。更多设置信息,请参见数据解释器选项部分。
在数据解释器以及面板中,将 V1 GUID 分解为时间戳、序号和 MAC 地址,这个是可选的。在数据解释器选项中,现在用户选择强制分解(完全勾选)、阻止分解(总是以大括号显示标准的 GUID)或只有在时间戳不是特别不真实的情况下才进行分解(半勾选)。后面两个选项的应用场景举例:某些 Apple GPT 值声称是 V1 GUID 值,包含的却是 ASCII 乱码,而不是有效的时间戳。
提示:
有些十六进制值无法被翻译为浮点数。对于这些十六进制值,数据解释器显示为NAN(非数字)。
有些十六进制值无法被翻译为有效的日期。不同日期类型的数值范围不同。
Intel®指令集中有冗余,在数据解释器中显示为十六进制操作码及助记符。浮点指令通常显示为 F***。


IP属地:天津1楼2024-06-04 10:26回复