X-Ways Forensics 入门教程 下载本文

设置显示宽度: 数字=0,表示不显示该栏目 数字>0,表示该栏目实际显示的宽度

本例中,文件名称栏目宽度为176点,文件类型栏目为65点,路径等项目为0,表示不显示。

当需要显示更多未列出的栏目,如路径、哈希值等,可将该栏目数值从0更改为50。数值可暂时设定,之后可利用鼠标将栏目调整至满意宽度。如需隐藏某栏目,将该数值更改回0即可。 四、过滤

当使用某过滤条件时,例如:对文件名进行过滤,查找所有DOC文档,只需点击文件名称右侧的漏斗,输入过滤条件*.DOC,点击激活即可显示过滤结果。文件名过滤支持多语种字符。如需取消某过滤条件,点击禁用即可。

五、图例说明

在文件浏览器中,会有一些不同的文件及图标显示方式,具体含义可以对照图例说明察看相应说明。

本例中,password-123456.doc显示为绿色,文件属性为e!A,对照图例说明,可知该文件为加密文件。当对该文件添加注释后,文件名后显示出一个红色三角。15.DOC文件类型显示为蓝色JPG,表示该文件为签名不匹配文件。

通过“磁盘快照”功能,可将当前案件中所有这些类别的文件判断出来。 六、文件预览

X-ways内置了强大的文件察看器,可以支持400种以上文件格式的查看。点击预览,即可逐一察看文件内容。

如果还没有对案件数据进行磁盘快照,当浏览文件时,X-ways将自动对文件签名、加密等状态进行检测。

第四章 磁盘快照

创建案件,载入E01证据文件后,一般应首先进行磁盘快照。由于磁盘快照过程将会把案件