IEF v6.3 sekarang mendukung native salinan bayangan pemasangan dan analisis
Sejak menjadi tersedia di Windows Vista , salinan bayangan volume
Baru dengan versi 6.3 , IEF sekarang dapat native mengurai volume shadow copy tanpa perlu me-mount bukti sebagai sistem hidup . Peneliti sekarang dapat memilih untuk memeriksa salah satu sistem hidup atau file gambar dan IEF otomatis akan memindai untuk setiap salinan bayangan tersedia . Penyelidik kemudian dapat memutuskan apakah mereka ingin mencari satu atau beberapa salinan pada suatu waktu . Hal ini memungkinkan pemeriksa untuk menganalisis setiap file sejarah yang dimodifikasi untuk itu salinan bayangan tertentu .
Sebuah skenario penggunaan yang sangat baik akan jika penyidik melakukan pencarian dari suatu gambar dan menemukan data nilai pembuktian potensial dalam volume shadow copy tapi mungkin ingin menggali lebih dalam sumber asli atau melihat apakah ada data tambahan dapat ditemukan . The IEF Report Viewer akan memberikan penyidik dengan rincian sekitar yang salinan bayangan dan file tertentu fragmen data berasal dari . Penyelidik kemudian bisa melakukan pencarian kedua hanya pada satu atau lebih volume shadow copy yang berisi file diubah . Hal ini akan memberikan penyidik dengan tidak hanya satu set yang lebih lengkap dari data tetapi juga potensial informasi historis juga.Seringkali , salinan bayangan akan memiliki versi sejarah dari registry hives , database seperti SQLite , dan beberapa artefak lain yang tidak tradisional menyimpan banyak data historis tetapi memiliki kekayaan informasi nilai pembuktian a . Sebuah contoh yang baik dari ini akan menjadi potensi untuk menemukan tambahan chatting catatan yang telah dihapus dan ditimpa atau hanya sementara disimpan dalam memori, tetapi mungkin masih tersedia dalam salinan bayangan dari dua minggu sebelumnya .
Volume salinan bayangan selalu menjadi sumber yang berharga bagi para penyidik , meskipun sumber daya yang diperlukan beberapa teknik rumit dan memakan waktu untuk menganalisis . Dengan IEF versi 6.3 , Magnet Forensik telah mencoba untuk membuatnya lebih mudah untuk menganalisis artefak dari dalam gambar atau sistem hidup hemat penyidik waktu yang berharga .Lihat video ini , di mana kita menunjukkan apa artinya ini untuk penyelidikan Anda dan bagaimana memaksimalkan artefak yang ditemukan di gambar yang sudah diperoleh .Seperti biasa , tolong beritahu saya jika Anda memiliki pertanyaan , saran atau permintaan . Saya bisa dihubungi melalui email di jamie.mcquaid ( at) magnetforensics ( dot ) com .
No comments:
Post a Comment