如何使用 PA v7.43 更快、更有效率的檢視數位證據
2021-3-3 by 高田鑑識
Version 7.43 | Physical Analyzer, Logical Analyzer, UFED Cloud, and Cellebrite Reader
新的鑑識功能
選擇性解析
7.43 版本導入了「選擇性解析 – Selective decoding」選項。 選擇性解析可使鑑識團隊解析特定的應用程式,例如僅解析 Facebook Messenger 或 WhatsApp,不再需整個行動裝置解析後才可進行證據調查。 僅解析選定的應用程式不僅可以加速證據分析的速度,還可以採二進制方式儲存,以備將來需要時(如有必要)重新分析原始證據。
去年導入的選擇性檔案系統 (Selective File System) 提取功能以及現在的選擇性解析功能,可確保鑑識人員僅針對授權的應用程式範圍進行提取與解析,可以幫助執法部門應對過多的隱私入侵問題。
選擇性解析可對應大多數的提取方式,但僅支援 UFD 的檔案格式。 如果提取的內容不是採 UFD 檔案儲存,則可以透過「案件精靈 – Case Wizard」開啟(進階)該檔案並另存為 UFD 檔案格式。
選擇性解析的分類類似於 Physical Analyzer 的「應用程式洞察 – Application Insights」功能,從而降低了搜尋與調查應用程式的時間。
重要說明:為了使解析過程完成成功,除了解析所選的應用程式之外,裝置的基本資訊也會呈現於畫面上。
新的雲數資料源 - 用UFED Cloud 和 Physical Analyzer 透過 QR 碼掃描讀取 WhatsApp Web 資料!
透過掃描 WhatsApp 的 QR 碼來讀取 WhatsApp 的 Web 資料。 UFED Cloud 和 Physical Analyzer 用戶均可使用此新功能,並且可以在「Cloud」選單中執行該選項。
從「 Cloud > Extraction > Private cloud data」選單上即可輕鬆使用此新功能。 當選擇 WhatsApp Web 資料源後,可透過裝置掃描 QR 碼完成WhatsApp Web 身份驗證即可開始提取資料。
可提取的 WhatsApp Web 資料包括聯絡人,使用者帳戶,聊天資料和即時訊息(例如附件,共享的聯絡人,位置等)。
身份驗證階段行動裝置需要在解鎖的狀態下才可執行,以便透過裝置的 WhatsApp APP 掃描 QR 碼。
多媒體檔案分類與分組
為了協助鑑識人員更快,更簡單,更有效率的檢視數位證據,藉由導入 AI 智慧辨識可自動將多媒體檔案分主類別與副類別功能。
MyCellebrite 入口更新功能
MyCellebrite 入口可協助鑑識人員獲得有關 Cellebrite 產品的知識,案件管理案例,並可與支援團隊線上聊天等等。
從「Support > Manage tickets」,點選「+ New ticket」可存取以下功能:
- 存取數千篇文章,blog 和操作指南
- 於上班時間可直接與支援團隊聊天
- 提交 ticket 並追蹤進度
- 申請線材與配件
- 通知 Cellebrite 有關設備問題
- 申請測試帳號
詳細說明可參考以下影片:https://share.vidyard.com/watch/1S7atArHPLr6gsCvm7jjCN
GPU 套件更新
建議採用 GPU 可提升圖片與影片的分類效能。建議採用 NVIDIA® GPU 顯卡,並搭配 CUDA© 3.5 或更高版本,並安裝最新版的驅動程式。
更新套件可從 MyCellebrite 入口取得。
已修正問題
「檔案搜尋」功能現在不區分大小寫,並且預設情況下支援 UTF-8 和 UTF-16 搜尋。
GPU 套件安裝至錯誤資料夾。
Reader 無法找到 default.html 檔案。
Reader 無法顯示文字元數據。
當拷貝裝置資訊時 PA 會當機。
Reader 時區無法調整。
Reader 在 14% 時當機。
塗黑 40,000 張敏感照片時需要很長時間。
PA 7.42 無法執行 Python script。
Reader 不詢問更改語系。
當移除 PA 時會檢查是否已安裝 UFED。
無法解析 Premium 提取的 WeChat 資料。
Android – Telegram – 聊天室主表有缺資料。
iCloud 備份有多的選項。
iOS 14 – email 的時間戳錯誤。
iOS 14 – email 沒有內文。
iOS PowerLog 時間戳多了第二來源。
iOS 的 WhatsApp 顯示舊的暱稱。
當解析損壞的 ab 檔案時無錯誤訊息。
當缺法時間戳時設定空的資料。
華為備份無法輸入密碼。
Facebook 訊息收發狀態錯誤。
解析 Facebook 時失敗。
當解析 cache.sqlite 有刪除的紀錄時失敗。
當 iOS 原生訊息有附件時無 to 或 from 資料。
iOS Snapchat – 使用者名稱解析成 guid。
PA 無法顯示縮圖但在右邊欄位則有顯示。
當篩選位置 metadata 時失敗。
Reader 無法顯上重複資訊。