Cellebrite Physical Analyzer, UFED Cloud, Logical Analyzer 與 Reader v7.42 版本更新
2021-1-26 by 高田鑑識
Version 7.42 | Physical Analyzer, Logical Analyzer, UFED Cloud, and Cellebrite Reader
技巧和竅門影音教學
為了讓鑑識人員對於新的功能可以快速上手,新的「技巧和竅門 – Tips and Tricks」教學頁加強了操作說明與其他更新,以利協助檢查,解析,報告和提取數位證據。
技巧和竅門影片介紹
新的鑑識功能
透過檔案內容搜尋,更深入搜尋關鍵證據
透過 PA 的進階搜尋,可針對特定的關鍵字找出在 XML, plist, txt, PDF, xlsx, DOCX 等檔案內的關鍵證據。
檔案內容進階搜尋會比一般搜尋花費較多時間列出所有符合的項目,該搜尋功能也支援多個關鍵字,並可結合 AND 與 OR 運算元。
註:檔案內容尚未支援 (Exclude) 排除搜尋。
新的畫廊檢視可快速瀏覽圖片與影片
新的畫廊檢視可更快地瀏覽圖片與影片檔案。畫廊檢視以一種簡單而有條理的方式顯示所有圖片與影片內容。點擊兩下圖片或影片會在「畫廊」中打開檔案。 您可以前後移動以滾動瀏覽所有的圖片與影片檔案。
加強的標籤 (Tagging) 功能
在調查資料時標記項目是一項重要功能。 為了滿足客戶的需求,本次增加了將標籤從一個 PA 系統匯出到另一個 PA 系統的功能,可透過該功能與其他鑑識人員共享。
新的標籤匯出與導入功能,可用於匯出和導入包括名稱,顏色和快速鍵。 新功能還包括為標籤加入自選的快速鍵。
可透過網路分享簡單的連線離線地圖圖資
在離線模式下檢查位置資料時,離線地圖可視覺化檢查和驗證位置資訊。但要使用此功能,需要安裝地圖軟體包。
此版本支援透過網路分享連接到離線地圖圖資。 下載離線地圖圖資後,可將其保存在檔案伺服器上,並使所有 PA 工作站都連接到該位置。
注意:如果多個 PA 工作站同時連接到檔案伺服器,可能會影響存取效能。
在 My Cellebrite 網站上有兩個可供離線使用的圖資:孟加拉國和北伊蘭。
改善 Hex 與 DB Viewer 的時間戳記轉換
為改善 Hex Viewer (value tab), DB Viewer 與 SQLite Wizard (mapping step) 的時間戳記轉換與驗證,已將新的 epochs 加入檢視清單。
檢視聊天內容的筆數
現可在 Project Tree 上檢視所有聊天內容的筆數。
加強 txt 檢視功能
PA 中的文字編輯器除優化效能外,並新增了搜尋功能。
鑑識功能影片介紹
新的案件開啟與解析功能
在解析資料時,避免需輸入密碼打斷流程
某些加密的 App 或資料來源可能需要密碼才能繼續進行解析。 在這情況下,若沒輸入正確的密碼解析不會進行。
當處理較大的資料量時可能會讓 PA 執行整晚。 新版本可以在開起案件時選定密碼清單,進而在解析資料時不再會有任何中斷。
您可以在解析開始之前上傳密碼清單(所有已知密碼的字典檔案),以使解析過程順利完成。
設定暫存檔資料夾位置
Physical Analyzer 在執行過程中會將暫存檔案儲存在 Windows 預設的 temp 資料夾中。 在某些情況下,預設的 temp 會有空間不足情況。 現在,可依使用者需求設定暫存檔案資料夾路徑,以避免空間不足問題。
註:若選定的暫存資料夾已刪除或 PA 無法存取,則將自動退回到 Windows 預設的路徑。需重新設定暫存資料夾位置才可使用其它路徑。
無線網路/BSSID 離線資料庫更新
新版的離線資料庫可透過 MyCellebrite 取得。
案件開啟與解析功能影片介紹
新的報告功能
新的裝置初步報告
現在,PA 可以產生「一目了然」的情報報告,其中包括已分析的裝置與使用者帳號資訊。 該內容可以提供給鑑識實驗室,檢察官和調查人員作為參考。
該報告包括裝置資訊和使用者帳號的混合資訊。 這些有用的資訊可以告知調查單位其他第三方證據可能在何處,並確定調查已知的帳號資訊是否仍在裝置上。
一旦 PA 完成載入提取的資料,就可以輕鬆地產生該 PDF 報告並透過電子郵件發送給調查部門。要產生此報告,請打開「提取摘要」,然後點集「產生裝置初步報告」按鈕(或通過主選單→“報告”),產生的 PDF 報告將儲存到預設的報告資料夾路徑。
產生帶有相關標籤的報告
在某些情況下,並非所有鑑識人員或調查員都應接觸到提取物中所有帶標籤的項目。現在,當產生報告時,可以選擇要包含在報告中的標籤名稱。
產生帶有標籤項目與裝置資訊的報告
僅產生帶有標籤項目的報告時,也可以選擇包括裝置資訊。
報告功能影片介紹
新的雲端功能
透過 Android 備份取得裝置完整映像檔備份
藉由 Cellebrite Virtual Analyzer 與雲端 Android 備份的結合,即使沒有取得實體裝置,新的 UFED Cloud 都可以從雲備份還原完整的裝置映像檔!
該解決方案可從任何 App,採原生格式,透過業界第一的 Android模擬器提供符合鑑識科學的證據。
只要使用用戶憑證或 Token 即可
- 取得與該用戶帳號相關聯的多個裝置
- 恢復其中一個或所有的裝置備份
- 從 UFED Cloud 上查看並分析資訊
新的資料來源:Discord
Discord 是專有的免費 App,主要提供即時通訊與 VoIP 等應用,目的是根據共同興趣建立溝通方式的數位傳遞平台。 這些興趣包括遊戲,教育和商業等主題。 用戶之間的所傳遞的資訊包括文字,圖片,影片與音檔等。
本版本更新後,將可使用 Token 或用戶憑證來提取 Discord 資料,並查看選定頻道中的聯絡人和聊天訊息。
Dropbox - 支援 10K 以上的資料夾
現在可以使用用戶憑證或 Token 來匯出包含超過一萬個檔案以上的 Dropbox 資料夾。
雲端提取進度狀態一覽表
現在支援可以隨時查看和追蹤雲端提取的目前進度和狀態。使用雲端提取後將立即出現提取進度視窗,可以查看每個資料源提取的目前狀態,並在必要時取消該程序。
另外還可以根據目前狀態(進行中,暫停,成功和失敗)過濾資訊。 如果需要,還可以取消整個雲端提取。
完成全部提取後(所有資料源)。可以在提取摘要視窗中看到程式與失敗的訊息。
如果提取失敗,也可以看到失敗原因。
已修正問題
安裝新版本 PA 時有時會將設定還原成預設。
iOS 14.2 無法解析 WiFi 網路資訊。
透過搜查令向 iCloud 取得的 WhatApp 資料解析失敗。
從 metadata 上取得的 Apple 產生的時間戳記有錯誤。
透過線上定位對比功能時會有多個失敗。
執行媒體分類引擎時效能問題。
當同時選擇 carve 位置與從封存綁案恢復時無法開啟 dump 檔案。
當使用新的媒體播放器播放無副檔名的檔案時失敗。
無法從時間軸資料產生報告。
無法解析 Facebook 版本 290.0.0.44.121 (Android)。
無法解析 Telegram APP (Android)。
無法解析 Kakao Talk APP 的聊天資訊。
無法解析 Lumia 520 裝置上的 Facebook App 與網站瀏覽紀錄。
再 Passwords 模組下無法呈現透過字典找到的 Surespot 密碼。
Samsung notes 缺乏內文。
透過 APK Downgrade 時無法解析 Odnaklasniki 訊息。
當同時開啟多個提取時,過濾媒體分類的功能遺失。
當縮圖的檔名包含“%”符號時產生 HTML 報告時不會呈現。
線上比對位置資訊在報告內無法被呈現。
移除 PA 時無法移除所有的媒體分類引擎檔案。
透過 Tools -> Extraction File System 提取失敗。
無法開啟 Cellebrite Reader (卡在 14%)。
Cellebrite Reader 匯入 session 檔案後已分析的資料會消失。
當在 Cellebrite Reader 檢視惡意軟體結果時出現錯誤訊息。