ThinkChat🤖让你学习和工作更高效,注册即送10W Token,即刻开启你的AI之旅 广告
# 2020 年 15 种最佳数字取证工具[免费/付费] > 原文: [https://www.guru99.com/computer-forensics-tools.html](https://www.guru99.com/computer-forensics-tools.html) 数字取证是计算机证据的保存,识别,提取和记录的过程,可以由法院使用。 有许多工具可以帮助您简化此过程。 这些应用程序提供了可用于法律程序的完整报告。 以下是精选的数字取证工具包列表,其中包含受欢迎的功能和网站链接。 该列表同时包含开源(免费)和商业(付费)软件。 ### 1)ProDiscover 取证 ![](https://img.kancloud.cn/a5/90/a59014aac8753da2631467b27b179e6d_230x78.png) ProDiscover Forensic 是一个计算机安全应用程序,可让您找到计算机磁盘上的所有数据。 它可以保护证据并使用法律程序创建质量报告。 该工具使您可以从 JPEG 文件中提取 EXIF(可交换图像文件格式)信息。 **功能**: * 该产品支持 Windows,Mac 和 Linux 文件系统。 * 您可以快速预览和搜索可疑文件。 * 它会创建整个可疑磁盘的副本,以保护原始证据的安全。 * 此工具可帮助您查看互联网历史记录。 * 您可以导入或导出.dd 格式的图像。 * 它使您可以添加注释以证明您感兴趣。 * ProDiscover Forensic 支持 VMware 运行捕获的映像。 **链接**: [https://www.prodiscover.com](https://www.prodiscover.com) * * * ### 2)侦探套件(+尸检) ![](https://img.kancloud.cn/ca/4e/ca4e45cd1113118cf61925a1c0502a76_71x100.png) 侦探工具包(+ Autopsy)是一个基于 Windows 的实用工具,使计算机系统的取证分析更加容易。 该工具使您可以检查硬盘驱动器和智能手机。 **Features**: * 您可以使用图形界面有效地识别活动。 * 此应用程序提供电子邮件分析。 * 您可以按文件类型对文件进行分组,以查找所有文档或图像。 * 它显示图像的缩略图以快速查看图片。 * 您可以使用任意标记名称标记文件。 * Sleuth Kit 使您能够从通话记录,SMS,联系人等中提取数据。 * 它可以帮助您根据路径和名称来标记文件和文件夹。 **链接**: [https://www.sleuthkit.org](https://www.sleuthkit.org) * * * ### 3)狗 ![](https://img.kancloud.cn/8e/d4/8ed4991564e06594fbe21e1286867f25_100x100.png) CAINE 是基于 Ubuntu 的应用程序,可提供具有图形界面的完整取证环境。 该工具可以作为模块集成到现有软件工具中。 它会自动从 RAM 中提取时间线。 **Features**: * 它在数字调查的四个阶段为数字调查员提供支持。 * 它提供了一个用户友好的界面。 * 您可以自定义 CAINE 的功能。 * 该软件提供了许多用户友好的工具。 **链接**: [https://www.caine-live.net](https://www.caine-live.net) * * * ### 4)圣骑士 ![](https://img.kancloud.cn/05/31/0531b49e47317642c18661d3a5bebd22_100x100.png) PALADIN 是基于 Ubuntu 的工具,使您能够简化一系列取证任务。 它提供了 100 多种有用的工具来调查任何恶意材料。 该工具可帮助您快速有效地简化取证任务。 **Features**: * 它提供 64 位和 32 位版本。 * USB 拇指驱动器上提供了此工具。 * 该工具箱具有开源工具,可帮助您轻松搜索所需的信息。 * 此工具有 33 个类别,可帮助您完成网络取证任务。 **链接**: [https://sumuri.com/software/paladin/](https://sumuri.com/software/paladin/) * * * ### 5)装箱 ![](https://img.kancloud.cn/0e/46/0e4685d1dd1d9300d5f0467123d3c198_98x100.png) Encase 是一款可帮助您从硬盘驱动器中恢复证据的应用程序。 它使您可以对文件进行深入分析,以收集文件,图片等证明。 **Features**: * 您可以从众多设备(包括手机,平板电脑等)获取数据。 * 它使您能够生成完整的报告以维护证据的完整性。 * 您可以快速搜索,识别证据并对证据进行优先排序。 * 案件取证可以帮助您解锁加密的证据。 * 它可以自动准备证据。 * 您可以执行深入和分类(缺陷的严重性和优先级)分析。 **链接**: [https://www.guidancesoftware.com/encase-forensic](https://www.guidancesoftware.com/encase-forensic) * * * ### 6)不带尺 ![](https://img.kancloud.cn/0a/dd/0add350f9df54ed2bb96a40b2e3cecda_226x100.png) SANS SIFT 是基于 Ubuntu 的计算机取证发行。 它提供了数字取证和事件响应检查功能。 **Features**: * 它可以在 64 位操作系统上工作。 * 该工具可帮助用户更好地利用内存。 * 它会自动更新 DFIR(数字取证和事件响应)软件包。 * 您可以通过 SIFT-CLI(命令行界面)安装程序进行安装。 * 该工具包含众多最新的取证工具和技术。 **链接**: [https://digital-forensics.sans.org/community/downloads/](https://digital-forensics.sans.org/community/downloads/) * * * ### 7)FTK 成像仪 ![](https://img.kancloud.cn/43/e3/43e3afb0636aed0f5ea80f807291cdc9_100x100.png) FTK Imager 是我由 AccessData 开发的一种取证工具,可用于获取证据。 它可以创建数据副本,而无需更改原始证据。 该工具允许您指定条件,例如文件大小,像素大小和数据类型,以减少不相关的数据量。 **Features**: * 它提供了一种向导驱动的方法来检测网络犯罪。 * 该程序可以使用图表更好地显示数据。 * 您可以从 100 多个应用程序中恢复密码。 * 它具有先进的自动化数据分析工具。 * FTK Imager 可帮助您管理可重复使用的配置文件,以满足不同的调查要求。 * 它支持预处理和后处理优化。 **链接**: [https://accessdata.com/products-services/forensic-toolkit-ftk](https://accessdata.com/products-services/forensic-toolkit-ftk) * * * ### 8)磁铁 RAM 捕获 ![](https://img.kancloud.cn/bf/a7/bfa7fc7c37a600a884c5057f823ac88c_103x100.png) 磁性 RAM 捕获记录可疑计算机的内存。 它使调查人员可以恢复和分析在内存中找到的有价值的物品。 **Features**: * 您可以在最小化内存中覆盖数据的同时运行此应用程序。 * 它使您能够导出捕获的内存数据,并将其上传到磁体 AXIOM 和磁体 IEF 等分析工具中。 * 这个应用程式支援各种 Windows 作业系统。 * 磁铁 RAM 捕获支持 RAM 捕获。 **链接**: [https://www.magnetforensics.com/resources/magnet-ram-capture/](https://www.magnetforensics.com/resources/magnet-ram-capture/) * * * ### 9)X-Ways 法医 ![](https://img.kancloud.cn/e6/39/e639cdc9a6ff62d58dc9c6d74cc20384_225x81.png) X-Ways 是为计算机法证检查员提供工作环境的软件。 该程序支持磁盘克隆和映像。 它使您可以与拥有此工具的其他人进行协作。 **Features**: * 它具有读取.dd 图像文件中的分区和文件系统结构的功能。 * 您可以访问磁盘,RAID(独立磁盘的冗余阵列)等。 * 它会自动识别丢失或删除的分区。 * 该工具可以轻松检测 NTFS(新技术文件系统)和 ADS(备用数据流)。 * X-Ways 法医支持书签或注释。 * 它具有分析远程计算机的能力。 * 您可以使用模板查看和编辑二进制数据。 * 它提供写保护以维护数据的真实性。 **链接**: [http://www.x-ways.net/forensics/](http://www.x-ways.net/forensics/) * * * ### 10)鲨鱼 [![](https://img.kancloud.cn/ae/6a/ae6a7241decc9a1ee5bbff18263298ad_337x100.png) ](/images/1/122319_0744_16BESTDigit10.png) Wireshark 是分析网络数据包的工具。 它可用于网络测试和故障排除。 此工具可帮助您检查通过计算机系统的不同流量。 **Features**: * 它提供了丰富的 VoIP(互联网协议语音)分析。 * 使用 gzip 压缩的捕获文件可以轻松解压缩。 * 输出可以导出为 XML(可扩展标记语言),CSV(逗号分隔值)文件或纯文本。 * 可以从网络,蓝牙,ATM,USB 等读取实时数据。 * 对许多协议的解密支持,包括 IPsec(Internet 协议安全性),SSL(安全套接字层)和 WEP(有线等效保密)。 * 您可以对数据包应用直观的分析和着色规则。 * 允许您以任何格式读取或写入文件。 **链接**: [https://www.wireshark.org](https://www.wireshark.org) * * * ### 11)注册表检查 ![](https://img.kancloud.cn/bb/f2/bbf29356880e88a577ef5d72220f1d54_246x100.png) Registry Recon 是一种计算机取证工具,用于从 Windows OS 中提取,恢复和分析注册表数据。 该程序可用于有效地确定已连接到任何 PC 的外部设备。 **功能**: * 它支持 Windows XP,Vista,7、8、10 和其他操作系统。 * 该工具自动恢复有价值的 NTFS 数据。 * 您可以将其与 Microsoft Disk Manager 实用工具集成。 * 在磁盘中快速安装所有 VSC(卷影副本)VSC。 * 该程序将重建活动注册表数据库。 **链接**: [https://arsenalrecon.com/products/](https://arsenalrecon.com/products/) * * * ### 12)波动率框架 ![](https://img.kancloud.cn/0c/90/0c90dc459ecaa95ffac0b0f252eea697_131x100.png) Volatility Framework 是用于内存分析和取证的软件。 它可以帮助您使用 RAM 中找到的数据测试系统的运行时状态。 这个应用程式可让您与队友合作。 **Features**: * 它具有 API,可让您快速查找 PTE(页面表项)标志。 * 波动率框架支持 KASLR(内核地址空间布局随机化)。 * 该工具提供了许多插件来检查 Mac 文件的运行情况。 * 当服务多次启动失败时,它将自动运行“失败”命令。 **链接**: [https://www.volatilityfoundation.org](https://www.volatilityfoundation.org) * * * ### 13)Xplico ![](https://img.kancloud.cn/f0/59/f059edd04917ef0d373bc3d2de4b33fa_216x100.png) Xplico 是一个开源法证分析应用程序。 它支持 HTTP(超文本传输​​协议),IMAP(Internet 消息访问协议)等。 **Features**: * 您可以在 SQLite 数据库或 MySQL 数据库中获取输出数据。 * 该工具为您提供实时协作。 * 数据输入或文件数量没有大小限制。 * 您可以轻松创建任何类型的调度程序,以有用的方式组织提取的数据。 * 它同时支持 IPv4 和 IPv6。 * 您可以从具有输入文件的 DNS 包中执行保留 DNS 查找。 * Xplico 提供 PIPI(端口独立协议识别)功能以支持数字取证。 **链接**: [https://www.xplico.org](https://www.xplico.org) * * * ### 14)电子支付 ![](https://img.kancloud.cn/78/e7/78e7ec268e053740f6e383eaa50eb4d4_305x100.png) 电子保险是一种可以帮助您满足计算机取证和网络安全需求的工具。 它使您可以在一个易于使用的界面中从任何设备发现文件。 **Features**: * 它可以防止恶意行为,黑客入侵和违反政策。 * 您可以将 Internet 历史记录,内存和屏幕捕获从系统获取到 USB 拇指驱动器上。 * 该工具具有易于使用的界面,使您可以实现调查目标。 * E-fense 支持多线程,这意味着您可以同时执行多个线程。 **链接**: [http://www.e-fense.com/products.php](http://www.e-fense.com/products.php) * * * ### 15)人群罢工 [![](https://img.kancloud.cn/c2/5c/c25cbafeff962a5fd214039fbcb746ee_280x52.png) ](/images/1/122319_0744_16BESTDigit15.png) Crowdstrike 是提供威胁情报,端点安全性等的数字取证软件。它可以快速检测网络安全事件并从中恢复。 您可以使用此工具实时查找和阻止攻击者。 **Features**: * 该工具可帮助您管理系统漏洞。 * 它可以自动分析恶意软件。 * 您可以保护虚拟,物理和基于云的数据中心。 **链接**: [https://www.crowdstrike.com/endpoint-security-products/falcon-endpoint-protection-pro/](https://www.crowdstrike.com/endpoint-security-products/falcon-endpoint-protection-pro/)