PassMark OSForensics(取证软件)
v11.0.1007.0 官方版 发表评论
- 应用类别:电脑应用
- 应用大小:274 MB
- 更新时间:2025-01-09 17:00
- 应用版本:v11.0.1007.0 官方版
- 应用语言:中文
- 应用等级:
- 官方网址:https://www.osforensics.com/
评分:
好评:2
差评:0
应用介绍
OSForensics是一款功能丰富的取证管理软件,可以将案件信息保存到这款软件,将案件相关的磁盘数据保存到软件,以后可以随时在这款软件调取数字案件信息,启动软件就可以创建新的案件,随后将取证的信息添加到案件保存,可以选择将其他电脑提取的证据信息保存为镜像文件,电脑C盘D盘都可以保存为镜像,方便在软件上管理多台电脑的取证信息,也可以在软件挂载镜像直接浏览分区的数据,无论是管理数字证据还是提取案件证据都是非常方便的,需要就下载吧。

软件功能
一、案件管理
自动分类、创建案件、管理案件、生成报告、查看案件日志、添加设备、管理设备、USB Write Block:Disabled
二、文件搜索与索引
文件名搜索、不匹配文件搜索、创建索引、搜索索引(文件内容)、文件系统浏览器
三、散列与文件识别
散列集、创建散列集、验证哈希值、签名、分析卷影副本
四、查看工具
文件和Hex查看器、内存查看器、原始磁盘查看器、注册表查看器、事件查看器、服务器日志查看器、JSON查看器
五、其他数据浏览
Email查看器、剪贴板查看器、ThumbCache查看器、ESE数据库查看器、$UsnJrnl查看器、Plist查看器、地图查看器
六、系统痕迹与密码
删除文件搜索与数据雕刻、用户活动扫描、收集系统信息、密码和密钥扫描、解密文件、加密证书、安卓痕迹、程序痕迹
七、管家
重建RAID磁盘、创建磁盘镜像、创建逻辑镜像、导出云盘、导出云邮件、挂载磁盘镜像、启动虚拟机、脚本播放器、网页浏览器
软件特色
哈希集的导入和导出
可定制的系统信息收集
通过 OSForensics 管理的案例数量没有限制
在一次操作中恢复多个已删除的文件
列出和搜索备用文件流
按颜色对图像文件进行排序
磁盘索引和搜索不限于固定数量的文件
Web 捕获上无水印
文件解密的多核加速
可定制的系统信息收集
查看 NTFS 目录 $I 30 条目以识别潜在的隐藏/删除文件
内存查看器和转储程序 - 内核模式获取以绕过反转储工具
使用方法
1、将OSForensics界面如图所示,可以在软件左侧查看多个功能,可以自动分类,可以创建案件

2、基本案件:案件名称、Case Type、调查员、组织、联系方式、时区、显示日期格式

3、添加设备,直接在软件添加需要保存的分区,也可以添加镜像文件

4、文件系统浏览器,可以在软件快速打开设备查看里面的数据,也可以查看镜像文件

5、创建磁盘镜像文件,将您的分区添加到软件就可以制作新的镜像

6、镜像恢复功能,可以直接将磁盘镜像添加到软件,选择恢复的一个分区

7、创建逻辑镜像,添加一个逻辑分区,在软件设置保存地址

8、创建新的虚拟机:镜像文件、检测到的O/S、虚拟机监控程序、虚拟机路径、虚拟机CPU内核

9、内存查看功能,在软件查看当前的内存数据,显示进程信息,句柄,内存空间

10、静态分析
添加内存镜像到案件
使用Volatility Workbench打开内存镜像
使用OSF文件查看器提取&查看字符串

官方教程
原始磁盘查看器
原始磁盘查看器模块允许用户分析添加到机箱中的所有设备的原始扇区,以及连接到系统的所有物理磁盘和分区(包括已安装的映像)。此模块提供了对驱动器进行更深入检查的能力,可以查看存储在文件系统文件和目录中的数据之外的内容。如果怀疑感兴趣的信息隐藏在驱动器的原始扇区内,则可能需要执行此级别的分析,这些扇区通常无法通过正常的操作系统机制(例如空闲集群、文件空闲空间)访问。

要查看驱动器的原始扇区,用户可以从要扫描的设备下拉框中选择设备。
如果在磁盘上找到恢复的分区,也可以选择。
配置。。。
打开一个对话框以配置查看器的显示设置。

排列方式-调整查看器上字节的分组方式(分别为1、2、4、8个字节)。
范围限制-配置当前所选驱动器上可见的最小和最大扇区
自动突出显示-切换感兴趣字节的自动突出显示
文件头
•图形文件-gif、jpg、png、bmp
•存档文件-zip
•文档文件-pdf、rtf
•网络文档-html
文件系统对象
•可用空间-分区中未分配的簇
•系统文件-磁盘/分区内部用于记账/管理目的的字节(例如MBR、MFT)
•空闲空间-文件或卷未使用的分配空间
•文件-文件占用的字节数
•目录-目录用于存储索引信息的字节
•备用流-文件备用流占用的字节(仅限NTFS)
操作/右键菜单
雕刻选择。。。
将所选字节保存到文件中。如果未进行选择,则保存当前集群。
将选择雕刻到案例中。。。
将所选字节保存到文件中,然后添加到案例中。
使用内部查看器查看所选内容。。。
在OSForensics查看器中查看所选字节。如果未进行选择,则查看当前集群。
从所选内容创建标记。。。
使用选定的偏移范围创建标记。如果未进行选择,则会显示一个对话框,提示用户创建标记。
管理标签
打开标签窗口以管理驱动器上的标签
搜索。。。
打开搜索窗口,查找驱动器上的十六进制/文本模式
跳到。。。
允许用户跳转到原始磁盘上的特定位置

偏移量-跳转到指定的字节、扇区或逻辑簇号(LCN)偏移量。
From-指定在选择字节或扇区偏移量时从哪里(磁盘的开始、当前位置或磁盘的结束)跳转。负值(例如12月为-4096,或十六进制为-1F84)将从当前的“跳转”选项向后跳转。
分区-(仅限物理磁盘)跳转到指定分区的开头
文件-(仅限有效的文件系统)跳转到分区上指定文件的起始集群
文件记录-(仅限有效文件系统)跳转到分区上指定文件的文件记录结构(例如NTFS文件系统的MFT记录)
搜索窗口
原始磁盘查看器搜索窗口允许用户在当前设备的原始扇区上执行搜索。搜索从设备的第一个可视扇区开始顺序执行,结果在搜索结果表中即时更新。

搜索模式
要在驱动器上查找的搜索字符串
搜索选项
十六进制
在驱动器上搜索特定的十六进制模式。十六进制模式必须以字节为增量,并且只能包含有效的十六进制字符(0-9,a-f)。
文本
在驱动器上搜索指定的文本字符串
ASCII-如果选中,则以ASCII搜索文本模式
UTF-8-如果选中,则以UTF-8搜索文本模式
Unicode-如果选中,则以Unicode搜索文本模式
匹配大小写-如果选中,搜索将区分大小写
通配符(?)-如果选中,则为“?”在搜索模式中,将匹配任何单个字符。通配符不能与正则表达式结合使用。
正则表达式-如果选中,则搜索模式应被解释为正则表达式。正则表达式模式可以由用户指定或从预设表达式列表中选择。正则表达式不能与通配符结合使用。有关语法信息和示例,请参见正则表达式。
搜索结果
(实时)显示在驱动器上找到的搜索模式的所有实例。双击结果将在原始磁盘查看器中突出显示匹配的字节。匹配字符串的最大长度为256个字符。
字节偏移量-起始字节偏移量
上下文-发现模式的上下文(前后10个字符)
编码-十六进制、ASCII、UTF8或Unicode之一
扇区-起始逻辑扇区
分区-所选驱动器上的分区号
LCN-起始逻辑群集号
文件-(仅分区)找到的模式所属的文件。请注意,此信息不适用于物理磁盘。
对象类型-包含找到的模式的分配空间的任何特定属性。(例如,文件、目录、可用空间、空闲空间)
自动分类
法医分诊是在有限的时间内从系统中获取最相关证据数据的过程。对于在时间紧迫的情况下需要收集取证数据的取证知识有限的现场人员来说尤其如此。这种做法对非法医培训人员、急救人员、负责在现场获取情报的军事人员非常有用,特别是在潜在的动荡局势中(例如对进行家访的缓刑和假释官员)。通过在现场收集和优先处理最有价值的证据,现场人员不需要提交大量数据进行调查,因此可以快速专注于特定的兴趣领域(例如,缓刑官的互联网和申请历史)。

通过单击工作流或开始窗口中的自动分类,可以启动取证分类过程。完成此操作后,将显示以下配置对话框,允许研究人员自定义分型过程。

默认情况下,分诊扫描预先配置了最常见的设置,以允许调查员创建新病例并立即启动证据收集。但是,调查员可以通过单击(Config…)链接将文件配置为保存到逻辑映像。

更新日志
V11.0 build 1015 2024 年 10 月 29 日
文件查看器
文件信息,将 LCN 更改为稀疏片段显示 “” 而不是 “-1”
用户活动
修复了 Cookie 扫描期间可能发生的崩溃问题
杂项
将 VolatilityWorkbench 更新到 v3.0.1009
V11.0 build 1014 2024 年 10 月 3 日
文件查看器
在映像中打开加密文件时,如果无法解密文件的临时副本,则回退到使用直接访问
杂项
修复了尝试从 USB 启动时 OSF 崩溃的问题
V11.0 build 1013 2024 年 9 月 24 日
文件查看器
修复了打开文件时某些计算机上可能发生的崩溃
V11.0 build 1012 20 年 2024 月 20 日
创建磁盘映像
在使用压缩时,E01 和 Ex01 磁盘映像速度得到了进一步改进。与 build 1010 相比,这可以带来 7 倍的性能提升(取决于硬件和设置)。5 小时的成像工作现在可能需要 40 分钟!!
修复了在创建 E01/Ex01 图像时未更新的“正在准备复制”状态的问题
修复了当压缩设置为 None 时显示压缩速度的问题
修复了无法将 # 线程设置为最大值 32 的问题
修复了在编辑成像设置时偶尔出现不正确的图像格式和选项变灰的问题
将默认线程数更改为 dymanic,以根据使用的硬件优化性能
当 # 线程数大于 16 或 CPU 内核数时显示警告消息
将默认压缩级别设置为 'Medium'。这样做是因为中等压缩现在比以前快得多,并且现在是投注的默认选项。
在 “Options” 列下的 Create Disk Image 中显示压缩级别和 # 个线程
多平台下载
Pc版PassMark OSForensics(取证软件) 电脑版
本类推荐
本类最新
hwinfo64(系统信息检测工具)v8.26.5730.0 中文免费版
360小贝温控v1.0.0.1161 官方独立版
渝快政PC端v2.17.0 Windows最新版
YoloMouse魔兽世界鼠标美化工具v1.8.0.0 中文安装版
gamma panel(屏幕亮度调节小工具)v1.0.0.20 汉化版
configtool(大华快速配置工具)v5.01.3 官方版
抖音PC客户端v3.9.0 官方版
Apate(文件伪装神器)v1.4.2 绿色版
CIMCO Edit 2024(CNC编程)v24.01.14 中文正式免费版
NX Studio(尼康工坊)v1.8.0 官方版
变速齿轮游戏加速器v0.46 官方版
PDF智能助手证卡拼版(身份证裁剪助手)v1.0.0 官方版
Advanced Archive Password Recovery(zip密码破解软件)v4.66.266.0 中文版
Rolling Sky Remake电脑版(滚动的天空自制器)v0.3b Windows版
相关应用
图形转cad工具v2.0 免费版图形转cad工具可以帮助用户快速在电脑上将图片转换CAD图纸,如果你以前对图纸截图,需要继续编辑图纸内容,可以在这款软件将图片类型的CAD图纸快速转换为dxf格式,这样就可以继续添加到其他CAD编辑器使用,打开JPG、png等类型
SafePublisher(文档安全发布工具)v1.0.0.1 官方版SafePublisher提供文件安全发布功能,可以对需要发布的文件快速加密,从而制作试用类型的文件,例如可以对自己开发的应用程序设置发布权限,支持试用次数设置功能,新用户允许试用三次软件,超过三次就无法继续打开软件,也可以对
PDF Link Editor(pdf超链接修改工具)v2.5.2 官方版PDFLinkEditor支持超级链接替换功能,可以在软件界面快速替换PDF中的链接,如果是单个链接,可以在软件直接输入新的网页地址替换,如果是指定区域的链接,可以在软件输入多个文字内容,可以批量替换不同文字附加的超级链接,也可以
OnionShare(匿名共享工具)v2.6.3 官方版OnionShare提供电脑文件共享功能,可以在软件界面添加您需要共享的文件,生成共享链接就可以让其他人下载自己的电脑文件,软件主要通过连接到TOR网络的方式执行共享,如果您的企业有Tor网络,可以通过这款软件快速连接TOR,成功
下载排行
- 1hwinfo64(系统信息检测工具)
- 2360小贝温控
- 3渝快政PC端
- 4YoloMouse魔兽世界鼠标美化工具
- 5gamma panel(屏幕亮度调节小工具)
- 6configtool(大华快速配置工具)
- 7抖音PC客户端
- 8Apate(文件伪装神器)
- 9CIMCO Edit 2024(CNC编程)
- 10NX Studio(尼康工坊)





网友评论
查看所有0条评论