| #182: X-Ways Forensics,
X-Ways Investigator und WinHex 21.9 veröffentlicht
24. Sep. 2026 |
In dieser Ausgabe informieren wir Sie über ein am 14.
September erschienenes Update mit wichtigen Verbesserungen, die Version
21.9, und viele weitere Neuigkeiten. Kunden erhalten Download-Instruktionen, aktuelle
Log-In-Daten (!) sowie Details zu ihren Lizenzen
wie immer unter
https://www.x-ways.net/winhex/license-d.html. Wenn Ihr Zugang zu
Updates oder Ihre Lizenz abgelaufen ist, erhalten Sie von dort i. d. R. Angebote zu
Upgrades bzw. Lizenzverlängerungen.
Wenn Sie an Service-Releases oder auch Preview- und
Beta-Releases interessiert sind, können Sie Informationen dazu jederzeit
aktuell im Bereich „Announcements“
des
Forums
finden. Bitte legen Sie sich ein
Konto
an (dazu werden die Log-In-Daten benötigt), um die Ankündigungen in diesem
Bereich immer sofort per E-Mail zu erhalten. Wenn Sie vorerst bei einer
älteren Version bleiben möchten oder müssen, sollten Sie bitte zumindest das
letzte Service-Release der betreffenden Version verwenden. Danke. Benutzern,
deren Zugang zu Updates abgelaufen ist, stellen wir v21.5 SR-14, v21.6 SR-9,
v21.7 SR-7 und v21.8 SR-6 derzeit normalerweise auf Anfrage zur Verfügung,
je nachdem, welche Version von ihrer Lizenz noch abgedeckt war. Wir sichern
solchen Benutzer die Verfügbarkeit von Downloads nicht unbegrenzt lange zu. Wir bitten
darum, dass sich mit dem gelegentlich verwendeten
generischen Maskulinum in unseren Texten alle Benutzer(innen) unserer
Software gleichermaßen angesprochen fühlen.
Nächste deutschsprachige Schulungstermine:
Wenn Sie über Termine für deutschsprachige Schulungen
informiert werden möchten, sobald diese feststehen, können Sie
hier Ihre
E-Mail-Adresse hinterlassen. Englischsprachige Schulungen weltweit sowie
online werden
hier
aufgelistet.
X-Tension-Entwickler-Schulung
Wer gerne
X-Tensions für X-Ways Forensics entwickeln möchte, könnte eine
ordentliche und gründliche Schulung dazu in Erwägung ziehen, die man online
durchläuft, die abrufbereit ist je nach eigener Verfügbarkeit und die mit
individueller Unterstützung unterfüttert wird, auf Englisch. Der Anbieter
ist
API
Forensics Inc. in Kanada. X-Ways verkauft den Zugang zu dieser Schulung
hier.
Programmierkenntnisse sind erforderlich.
Unsere
X-Tension-Sammlung (deren neueste Zugänge weiter unten in
diesem Newsletter vorgestellt werden!) können Ihnen eine Vorstellung davon
geben, was erreicht werden kann, wenn Sie X-Tensions erschaffen für interne
Zwecke innerhalb Ihres Unternehmens/Ihrer Behörde (z. B. für Automatisierung,
für Datenaustausch/-export/-konvertierung, ...) oder für die Allgemeinheit
(kommerziell oder nichtkommerziell). Über die vom kanadischen Anbieter API Forensics Inc.
entwickelten X-Tensions können Sie
hier
mehr erfahren. Alle Details über die einzigartige und sehr spezielle
Entwicklerschulung für X-Tensions finden Sie
hier.
Was ist neu in v21.9?
(Die meisten Änderungen
beziehen sich nur auf X-Ways Forensics.)
Benutzeroberfläche
-
Wenn Sie die Einstellungen des Verzeichnis-Browsers
in einer .settings-Datei verewigen, haben Sie nun mehr Kontrolle
darüber, was tatsächlich in der Datei gespeichert und was demzufolge
beim späteren Laden aus der Datei wiederhergestellt wird. Z. B. können
Sie .settings-Dateien erstellen mit oft benötigten Filtereinstellungen,
oder, wenn die aktiven Filter gerade nicht verlorengehen oder neu
gesetzt werden sollen, nur bestimmte Spaltenreihenfolgen und
Spaltenbreiten. Sie können auch .settings-Dateien verwenden nur mit
Ihren bevorzugten Einstellungen für bedingte Zelleinfärbungen. Um
.settings-Dateien zu erstellen, die mit früheren Versionen kompatibel
sind, stellen Sie einfach sicher, dass alle Einstellungen in
ihnen gespeichert werden.
-
Ihre Lieblingseinstellungen lassen sich ab sofort mit
einem einzigen Mausklick laden. Das ist möglich, wenn Sie die Dateien
mit einer einstelligen Nummer oder einem Buchstaben oder einem
exotischen Unicode-Zeichen benennen, optional gefolgt von einem
Leerzeichen und weiterem beschreibenden Text, etwa „1.settings“ oder „W
Nur die wichtigsten Spalten.settings“ oder
„Ⓑ
Standardfilter für Bilder.settings“ usw. Das allererste Zeichen
wird in der Überschriftszeile des Verzeichnis-Browsers angezeigt und ist
direkt anklickbar. Wenn mehrere .settings-Dateien existieren, die diesen
Namenskonventionen entsprechen, werden die jeweiligen Anfangszeichen in
aufsteigender Reihenfolge ihres Unicode-Werts aufgelistet. Anders
benannte .settings-Dateien können wie gehabt ausgewählt werden, indem Sie
einfach das Icon dafür anklicken, direkt neben dem Diskettensymbol.
-
Wenn Sie denselben Kommentartext auf mehrere
ausgewählte Dateien anwenden, haben Sie die Wahl und können entweder
vorhandene Kommentare ersetzen oder den neuen Text an sie anhängen oder
den neuen Text davor einfügen, abgetrennt mit einem Leerzeichen, einem
Zeilenumbruch oder gleich zwei Zeilenumbrüchen.
-
Eine schwächere Farbe für Icons zu ehemals
existierenden Dateien im Dunkelmodus bedeutet nun dunklere statt hellere
Icons.
-
Einige weitere Icons in der graphischen
Benutzeroberfläche.
-
Einige automatische Umwandlungen von Klein- in
Großbuchstaben (oder umgekehrt) in der Benutzeroberfläche werden nun
auch in den Sprachen Ukrainisch und Russisch angewandt.
Ereignisliste
-
Fähigkeit, Kurznachrichten/Chats der folgenden
Quellen zu extrahieren, wenn UFDR-Berichtsarchive einem Fall hinzugefügt
werden: WhatsApp, Facebook Messenger, TikTok, Skype, Instagram und
Telegram. All solche Nachrichten werden in der Ereignisliste angezeigt.
-
Der besseren Übersichtlichkeit halber bietet das
Dialogfenster des Ereignistypfilters nun nur noch solche Ereignistypen
zur Auswahl an, die tatsächlich in der gerade angezeigten Ereignisliste
vorkommen.
-
Das Dialogfenster des Ereignistypfilters listet nun
andere Ereignistypen als die intern definierten auf, wenn Ereignisse
anderer Typen von X-Tensions der Ereignisliste hinzugefügt wurden.
-
Ein Fehler in der Verarbeitung und Ausgabe von .evtx-Event-Logs
wurde behoben.
Filter
-
Der Vermerkfilter ist nun nochmal deutlich
ausgefuchster und erlaubt es, bestimmte Vermerke auszuschließen vom
Ergebnis der bereits bekannten UND- und ODER-Kombinationen anderer
Vermerke. Das heißt, Sie können sich fokussieren auf Dateien, die (Vermerk A
UND Vermerk B), aber NICHT Vermerk C haben. Oder Dateien, die (Vermerk A ODER
Vermerk B), und NICHT Vermerk C haben. Darüber hinaus können mehrere
ausgeschlossene Vermerke ebenfalls untereinander verUNDet oder verODERt
werden: NICHT (Vermerk C oder Vermerk D) bzw. NICHT (Vermerk C AND
Vermerk D). Die positive Bedingung und die negative/ausschließende
Bedingung werden miteinander immer verUNDet.
-
Ob Vermerke tatsächlich in der Vermerkspalte sichtbar
sind oder dort gerade bewusst versteckt werden (z. B. während Sie Ihren
Bildschirm mit einer anderen Person teilen) hat keine Auswirkungen auf
den Filter.
-
Optional können Sie Vermerke mit Glühlampen-Symbolen
in vier verschiedenen Farben versehen. Diese Symbole erscheinen in der
Namenszelle von Dateien mit solchen Vermerken. Ob diese Symbole groß
oder klein sind, hängt ab von der Höhe der Verzeichnis-Browser-Zeilen in
Pixeln, die wiederum abhängt von der DPI-Skalierung in Ihrem Windows-System (175% oder
mehr sind für hochauflösende Bildschirme empfehlenswert) und eine
etwaigen aktiven Schriftgrößenanpassung in den Allgemeinen Optionen. Die
farbenfrohen Glühlampen können Ihnen auch einfach dabei helfen,
besonders wichtige Vermerke in langen Listen von Vermerkbezeichnungen
wiederzufinden, z. B. im Dialogfenster des Vermerkfilters.
-
Es gibt nun eine Option, den Filter der
Metadatenspalte auf die ausführlicheren Metadaten anzuwenden, die im
Detailsmodus dargeboten werden statt wie bisher auf die Untermenge von
Metadaten, die extrahiert wurden, im Datei-Überblick gespeichert und in
der Metadatenspalte angezeigt werden. Das ist langsamer, weil die
erweiterten Metadaten nicht im Datei-Überblick gehalten, sondern bei
Bedarf jedes Mal neu aus einer Datei extrahiert werden. Es wird daher
empfohlen, diese Filtereinstellung nur in Verbindung mit einem weiteren
Filter zu verwenden, z. B. dem Typfilter, wenn sie auf eine lange Liste
von Dateien angewandt werden soll. Wie auch immer, sollte der Vorgang zu
lange dauern, können Sie ihn auf die übliche Weise abbrechen (Esc-Taste).
Beispielsweise können Sie so Dateien finden, in deren erweiterten
Metadaten X-Ways Forensics eine bestimmte Anmerkung ausgibt wie #250.
Datenträger-/Image-/Dateisystemunterstützung
-
Unterstützung von weiteren Kompressionsvarianten in APFS.
Das Lesen von in APFS komprimierten Dateien erfordert einen von v21.9
oder neuer erstellten Datei-Überblick.
-
NTFS: Das Verarbeiten von großen Schattenkopien wurde
etwas beschleunigt.
-
X-Ways Forensics gibt dem Benutzer nun extra einen
Hinweis, wenn Dateisystembereiche nicht in eine Minimalsicherung
aufgenommen wurden, bevor so eine Sicherung abgeschlossen wird. Werden
diese Bereiche aufgenommen, wird dies in der Log-Datei der
Sicherung verzeichnet. Es ist kein Muss, beim Befüllen einer Minimalsicherung einen
Datei-Überblick zu erstellen und dadurch alle essentiellen
Dateisystem-Datenstrukturen in die Sicherung zu befördern. Das könnte
leicht Hunderttausende oder Millionen Namen von Dateien und
Verzeichnissen beinhalten, was für Ihre Zwecke notwendig und angemessen
sein kann oder auch nicht. Wenn Sie z. B. bloß die Inhalte und einige
Metadaten bestimmter Dateien in einem NTFS-Dateisystem benötigen, könnten
Sie gezielt die FILE-Records und Inhalte dieser Dateien übertragen
lassen, ohne die gesamte $MFT. Dank der Einbindung von Sektor 0 (dem
Bootsektor) wird X-Ways Forensics später wissen, was das Dateisystem und
die Clustergröße war, und wird die FILE-Records mit einer besonders
intensiven Dateisystem-Datenstruktursuche in der Minimalsicherung finden
können (sogar ziemlich schnell dank Sparse-Speicherung) und wird die
Speicherorte und Namen und Zeitstempel usw. dieser Dateien im
Dateisystem ermitteln können.
-
Volume-Labels aus mehreren Dateisystemtypen sind nun
insgesamt sichtbarer: Bislang wurden sie nur im technischen
Detailbericht und in der Informationsspalte angezeigt, jetzt auch in den
voreingestellten Bezeichnungen/Nummern von Asservaten, wenn Partitionen
zum Fall hinzugefügt werden. D. h. auch, dass sie leicht Teil des Pfades
von Dateien in Datei-Containern werden können.
-
Unterstützung für einige weiteren
VDI-Image-Varianten.
-
MD-RAID-Container-Partitionen bekommen ein besonderes
blaues Festplatten-Icon im Fallbaum. Das sind Partitionen, die eine
ähnliche Funktion erfüllen wie sonst physische Datenträger. Sicherungen
von physischen Datenträgern, die als Volume-Images fehlinterpretiert
wurden (aber denen die Partitionierung doch leicht angesehen werden
kann) erhalten ebenso dieses Icon, um die besondere Situation
anzuzeigen, dass eine Behandlung als Volume/Partition vorliegt, die noch
nicht der Weisheit letzter Schluss ist.
Bildunterstützung
-
Beschleunigtes Laden von hochauflösenden Bildern im
Vorschaumodus mit der internen Bildanzeigebibliothek.
-
Eine neue OCR-Option erfordert eine Erkennung von Text oder
Papiertextur durch die Bildinhaltsanalyse zusätzlich zur
eingestellten Gerätetyp-Bedingung. D. h. diese zwei Bedingungen werden
mit einem logischen UND verknüpft statt zuvor ODER.
-
Aktualisierte Erkennungen von KI-generierten Bildern.
-
Verbesserte Erkennung von Fotos, die mit einer
Frontkamera aufgenommen wurden, mit einer sehr niedrigen Fehlerrate.
-
Verlässlichere Erkennung von erzeugenden Geräten.
-
Die Gerätedefinitionen für Smartphones wurde
aktualisiert. Als Konsequenz daraus wurden die Geräteklassenerkennung
und die Beurteilung des Bearbeitungszustands verbessert.
-
Ein neuer Wert für „Media design“ wurde
eingeführt: Swipe.
Swipe zeigt an, dass ein Bild passend zur Bildschirmbreite skaliert
wurde, um vertikales Wischen auf dem Bildschirm zu unterstützen.
-
Aktualisierte Erkennung von Bildseitenverhältnissen
und ihren Implikationen.
-
Eine Extraktion von eingebetteten Bildern aus MSPaint
Canvas-Dateien ist in neuen Installationen nun voreingestellt.
-
Anmerkungen in der Übersichtstabelle von Bildern im
Detailsmodus haben nun ein Rautezeichen vor der Anmerkungsnummer, so
dass Sie zielgerichteter nach Dateien mit bestimmten Anmerkungen fahnden
können, wie weiter oben beschreiben mit der neuen Option des
Metadatenfilters.
Interpretation/Präsentation binärer Daten
-
Sie haben nun die Möglichkeit, zwischen der
herkömmlichen Reihenfolge von Nibbles innerhalb eines Bytes in der
Hex-Anzeige (das höherwertige Nibble links, das niederwertige rechts)
und der umgekehrten Reihenfolge hin- und herzuschalten, indem Sie die
dafür zuständige neue Zelle in der Statusleiste anklicken. Diese zeigt
entweder „BEN“ an für „big-endian nibbles“ oder „LEN“ für „little-endian
nibbles“. Alternativ können Sie die Reihenfolge über ein
Kontrollkästchen in der oberen rechten Ecke des Dialogfensters mit den
allgemeinen Optionen festlegen. Auch wenn sehr ungewohnt für menschliche
Lesegewohnheiten, ist die Reihenfolge mit dem niederwertigen Nibble
links eine logische Wahl, wann immer mehrere Bytes zu einem einzigen
Integer-Wert gehören, der in aufsteigender Byte-Reihenfolge gespeichert
ist, weil so durchweg alle Hex-Ziffern in aufsteigender Reihenfolge
ihrer Wertigkeit angeordnet sind. Der Unterschied, den diese Einstellung
macht, wird z. B. besonders deutlich, wenn man die 12-Bit-Einträge in
einer FAT12-Dateizuordnungstabelle betrachtet, deren Nibbles
normalerweise ineinandergreifend erscheinen, aber in der BEN-Reihenfolge
geradlinig und zusammenhängend gruppiert.
-
Die Dateninterpretation in der Statusleiste hat jetzt
ihre eigene Einstellung für Big Endian und richtet sich nicht mehr nach
der Einstellung im Daten-Dolmetscher. Sie zeigt „BE“, wenn die
Big-Endian-Einstellung aktiv ist.
Andere Einstellungen werden weiterhin vom Daten-Dolmetscher übernommen.
-
Die Bits in der Binär-Darstellung des
Daten-Dolmetschers, in Schablonen sowie in der Statusleiste können nun
optional in aufsteigender Reihenfolge erscheinen, d. h. vom
niederwertigsten Bit (least significant bit, LSB) zum höchstwertigen Bit
(most significant bit, MSB). Dies ist nicht zu verwechseln mit der
Byte-Reihenfolge, die definiert, welches von mehreren Bytes das
höchstwertige ist (hängt ab von der Big-Endian-Einstellung). Die
Bit-Reihenfolge wirkt zusätzlich, innerhalb eines Bytes. Wenn die
LSB-zu-MSB-Reihenfolge aktiv ist, wird ein Dreieck vor dem Wort „Binär:“
angezeigt, dessen spitzes (kleines) Ende links und dessen breites
(großes) Ende rechts ist, um Sie daran zu erinnern.
-
Prüfsummen werden per Konvention normalerweise in
Big-Endian-Reihenfolge angezeigt, auch wenn sie in
Little-Endian-Reihenfolge gespeichert sind. Das bedeutet z. B., dass
eine 2 Bytes große Datei mit den Byte-Werten 0x99 0x00 eine
16-Bit-Prüfsumme hat, die als 0099 angezeigt wird statt 9900. Das ist
nachvollziehbar, weil Prüfsummen echte Zahlenwerte mit einer
mathematischen Bedeutung sind (das Ergebnis einer Addition von als
Integer-Zahlen interpretierten Daten in Einheiten einer fixen Länge) und
weil Zahlen von Menschen mit der höchstwertigen Ziffer links und der
niederstwertigen Ziffer rechts geschrieben werden (sogar im Arabischen
und Hebräischen). Auch CRCs wie CRC16, CRC32 und Adler32 werden oft
(aber nicht immer) für Anzeigezwecke byteweise umgekehrt. Das ist
allerdings schon schwieriger zu rechtfertigen, weil solche Hash-Werte
viel willkürlicher sind und wie zusammengewürfelt wirken und ihre
Interpretation als ganze Zahl praktisch bedeutungslos ist. Längere
Hashes wie MD5 werden niemals byteweise umgekehrt dargestellt. Sie
können nun in den Notationseinstellungen festlegen, dass Prüfsummen und
CRCs in Litte-Endian-, also Original-Byte-Reihenfolge angezeigt werden,
zur Kompatiblität mit bestimmten Tools, die so verfahren, und zum
Vergleich mit Prüfsummen und CRCs direkt an ihrem Speicherort auf
Datenträger oder in Dateien, z. B. Zip-Archiven..
-
Das Gehirn herauszufordern soll die
Neuroplastizität fördern und die kognitive Leistungsfähigkeit im
Alter erhalten. Wir empfehlen daher, die diversen Notationseinstellungen
in den Installationen von X-Ways Forensics Ihrer Kollegen gelegentlich
hinter deren Rücken zu ändern. Sie werden es Ihnen später danken.
-
Die Binärdarstellung im Daten-Dolmetscher sowieso in
der Statusleiste kann nun auch 24 Bits anzeigen. Zur besseren Lesbarkeit
wird neuerdings in 16-, 24- und 32-Bit-Darstellungen nach jeweils 8 Bits
ein Leerzeichen eingefügt.
-
Die Einstellungen des Daten-Dolmetschers können nun
vollständig aus .dlg-Dateien geladen und in .dlg-Dateien gespeichert
werden.
Fallverwaltung
-
Neue Zeitzonen-Definitionen für British Columbia und
Alberta. (Previous users of
the Saskatchewan time zone need to change to the combined Central
America, Saskatchewan time zone, please.) Das Gelten von Sommerzeit für
das ganze Jahr kann nun in der graphischen Benutzeroberfläche definiert
werden, ohne dass potentiell ein paar Tage im früheren Januar oder
späten Dezember nicht abgedeckt sind, indem Sie 0 als
Startmonat und 13 als Endmonat eingeben. Es können nun theoretisch bis
zu 100 verschiedene Zeitzonen-Varianten definiert werden (statt zuvor 76).
-
Besserer Umgang mit unvollständigen Fällen, von denen
Sie nur noch die .xfc-Datei haben und nicht mehr die zugehörigen
Unterverzeichnisse.
-
Sie können nun unter vier verschiedenen
Glühlampen-Farben wählen, wenn Sie ein Asservat als wichtig
kennzeichnen. Die farbenfrohen Lampen helfen Ihnen auch einfach dabei,
bestimmte Asservate überhaupt wiederzufinden in langen Listen, z. B.
wenn Sie rekursiv vom Asservat-Überblick aus erkunden oder wenn Sie
Asservate aus einem anderen Fall importieren. Und es gibt einen neuen
Schalter, der es erlaubt, schnell alle Asservate mit Lampe auszuwählen
(egal welcher Farbe).
Diverses
-
Möglichkeit, Verzeichnislisten miteinander
abzugleichen, d. h. herauszufinden, welche Dateien oder
Unterverzeichnisse im Verzeichnis-Browser im aktiven Datenfenstern in
einem anderen Datenfenster nicht vorhanden sind. Den Vergleich kann man
durchführen basierend auf dem Namen und optional gleiche Größen
erfordern, gleiche Änderungszeitstempel und/oder denselben
Existenzzustand (existierend vs. ehem. existierende [jeder Art]). Sobald
die nicht gefundenen / zusätzlichen Objekte ausgewählt sind, können Sie
die Liste kopieren (Strg+C), exportieren, die Dateien kopieren oder
hashen usw. usf. Dies funktioniert sowohl mit nichtrekursiven als auch
rekursiven Erkundungen. Den Befehl dafür finden Sie im Kontextmenü des
Verzeichnis-Browsers als Auswählen | Anderswo Fehlendes.
-
Sie können nun die Auswahl im Verzeichnis-Browser
ändern während ein Vorgang von „Liste exportieren“ noch läuft, ohne den
Anwendungsbereich dieser Funktion zu verfälschen.
-
X-Tension
API: Die Funktionen XWF_AddComment() und XWF_AddExtractedMetadata()
unterstützen nun zusätzliche Flags, um mehr Text an bestehende
Kommentare/Metadaten anzuhängen oder vor diesen einzufügen.
-
Das Kapitel in der Dokumentation über
Befehlszeilenparameter hat nun Informationen über Exit-Codes. Wenn Sie
X-Ways Forensics in einer automatisierten, unbeaufsichtigten Umgebung
einsetzen und den Exit-Code prüfen, kann das Ihrem Script eine
Vorstellung davon geben, ob die Ausführung generell erfolgreich war (0
oder 710) oder aus einem Grund, dem nachgegangen werden muss,
fehlgeschlagen ist. Diverse fehleranzeigende Exit-Codes sind möglich,
und sie können grob gemäß der Fehlercodes interpretiert werden, die
Microsoft auf
dieser Seite und Folgeseiten definiert. Insbesondere könnten
Sie sich vorbereiten auf folgende Exit-Codes:
0 = normale Programmbeendigung, es wurde kein besonderer Exit-Code
gesetzt
353 = maximale Anzahl gleichzeitiger Nutzer laut Netzwerk-Dongle
überschritten
710 = normale freigeschaltete Ausführung war möglich
1067 = unplanmäßiger Abbruch der Ausführung
10003 = kein Dongle gefunden
11111 = kein Server mit Netzwerk-Dongle gefunden
-
Die NSRL RDS Hash-Sets, in einem Format zum direkten
Import in X-Ways Forensics, wurden auf die Version 2026.09.1 aktualisiert
und stehen zum Download, sowohl als MD5- als
auch als SHA-1-Variante, zur Verfügung. Lizenzierte Benutzer mit
Zugang zu Updates können zu den Dateien gelanden über einen Link, den
Sie wie üblich erhalten durch Abfragen Ihres Lizenzstatus.
-
Die Programmhilfe und das Benutzerhandbuch wurden
aktualisiert.
-
Viele kleinere Verbesserungen.
Änderungen der Service-Releases von 21.8
-
SR-1: Fixed description of events generated by the
revised .evtx processing.
-
SR-1: Fixed a file clean-up error in v21.8 that
occurred when closing not case-associated volumes/disks.
-
SR-2: Fixed omission of volume snapshot data when
importing evidence objects from other cases in v21.8.
-
SR-2: Fixed proposed .css filename for case report
generation in fresh installations.
-
SR-2: Fixed encoding of a few words in non-Western-European languages in the Metadata column.
-
SR-2: Avoided a potential exception error that could
occur during picture content analysis.
-
SR-2: When creating a skeleton image, confirms if the
entire file system data as parsed by X-Ways Forensics were included in
the image.
-
SR-3: Fixed an exception error that could occur when
computing ed2k hash values in certain constellations.
-
SR-3: Fixed inability of v21.6 and later to carve
HEIC files with the ~27 algorithm as defined in the File Type Signatures
Search.txt file.
-
SR-3: Fixed inability of v21.5 and later to explore
certain corrupt/incomplete zip archives.
-
SR-4: Fixed an exception error that could occur when
processing corrupt .evtx files.
-
SR-4: Fixed inability to carve certain video files at
the correct size since v21.6.
-
SR-4: Fixed an exception error that occurred when
creating bookmarks from within the recursively explored Case Root
window.
-
SR-4: X-Tension API: Fixed failure of XWF_OpenItem()
when called from XT_ProcessItem() for files in nested archives using
multiple threads.
-
SR-5: A special comment tooltip and message is output
for images of physical, partitioned disks that have been misinterpreted
as images of a volume. This text now reminds users that they should get
such images properly interpreted, if necessary by holding the Shift key
when adding the image to the case to get that option.
-
SR-5: Ability to open external 0x90 attributes in
NTFS as directory data.
-
SR-5: X-Tension API: Exceptions that occur when
processing calls of the XWF_GetCellText function are now caught by that
function itself and should not impact the X-Tension in a potentially
uncontrolled manner any more. Important notes about the XWF_GetCellText
function have been added to the documentation.
-
SR-5: Fixed an exception error that could occur when
running the picture content analysis.
-
SR-5: Prevented the unintended insertion of UTF-8
byte order marks and line breaks in non-textual surrogate patterns for
unreadable sectors by v21.7 and later.
-
SR-5: The +9 investigator.ini setting now has an
effect in v21.8. Also, it is no longer possible to reach the security
options dialog when trying to turn off the strict drive letter
protection.
-
SR-6: At the moment when directories are added to the
directory tree of an evidence object (only once while a case is loaded),
now the status of the description filter decides whether excluded
directories are added to the tree or not. Previously, excluded
directories were never added to the tree when that tree was initially
constructed. If added/visible, excluded directories are presented with a
gray directory icon instead of the usual yellow one.
-
SR-6: The scope of an ongoing Export List operation
is no longer affected by selection changes with the left mouse button.
-
SR-6: The various double-click Explore vs. View
options did not work in v21.8. That was fixed.
-
SR-6: Fixed missing last box in the status bar under
certain screen conditions.
-
SR-6: User settings for notable picture content
categorizations previously were not retained if no AND combination was
used at all. That was fixed.
-
SR-6: Updated to the latest release of SQLite.
-
SR-6: Fixed assessment of Picture size+ in Details
mode for videos.
Bemerkenswerte Beigaben von Drittparteien im
Download-Verzeichnis für allgemeine Ressourcen
|
ImageIO DMG
von Kevin Stokes
Source code |
Support for Apple DMG (UDIF) disk images. Interprets such containers as flat
sector arrays. Supports all six UDIF chunk types (raw, zero-fill, ADC, zlib,
bzip2, LZFSE, LZMA), XML-plist and resource-fork block maps, encrypted
images (encrcdsa v2, AES-128/256) with a password prompt, segmented images,
.sparseimage and .sparsebundle containers.
Brief instructions: Place the DLL in the \x64 subdirectory of your
installation before you start the application and add .dmg images to a case
as you would add raw images.Requires X-Ways Forensics, X-Ways
Investigator or WinHex Lab Edition 19.5 or later x64. Tested with X-Ways
Forensics 21.x on Windows 11. |
| |
Clees4All (C4All)
von Chris Lees
User guide
Source code |
Exports picture and video evidence from an
X-Ways Forensics case into formats suitable for import into third-party
review tools, most notably Griffeye Analyze. It runs as part of the Refine
Volume Snapshot (RVS) process and, for every picture/video item it finds,
can write:
-
a Project VICS JSON export
(VICS_Pictures_Results.json / VICS_Movies_Results.json), optionally
packaged as a compressed zip archive alongside the source files, and/or
-
a C4All XML export (... C4P Index.xml
/ ... C4M Index.xml), the project's own legacy format.
It can also drive Griffeye Analyze's
command-line case creation so a fully populated case is waiting once export
finishes.
-
Exports pictures and/or videos
independently, with per-type min/max file size filters
-
Filters by X-Ways type status
(confirmed, mismatch detected, etc.) and file format consistency
-
Excludes embedded Thumbnail.jpg files,
with an option to still include ones flagged as a thumbnail mismatch
-
Excludes media carved from within
already-exported live video files, avoiding duplicate export
-
Deduplicates files by MD5 + physical
offset, preferring live over deleted over carved copies
-
Optional VICS JSON output, C4All XML
output, or both, with VICS output optionally written straight into a zip
archive
-
Optional automatic Griffeye Analyze
case creation, including a named Griffeye import-settings profile
-
Remembers your last-used settings
between runs (stored in a local SQLite database)
-
Scriptable via X-Ways XTParam:
command-line arguments for unattended/batch processing
-
Multi-threaded; tested with RVS
running up to 8 threads
Requires X-Ways Forensics 19.2 or later (newer versions
for some features), Windows 7 or later, 64-bit. |
| |
Neuzugänge in der
X-Tension-Sammlung (sozusagen unser App-Store)
|
Bulk Extractor
von Kevin Stokes |
Runs Simson Garfinkel's bulk_extractor
against evidence from within X-Ways Forensics and feeds the results back
into the case. Three input modes — the active evidence object's source
image, an external file/folder, or the items selected in the directory
browser — with a settings dialog for the scanner list, thread count,
recursion depth and free-form bulk_extractor arguments. Output can be added
to the case as a directory evidence object, and in selected-items mode
source files are labelled per scanner that hit them (BE: email, BE: exif,
…), giving an audit trail of what was scanned and where the hits came from.
Requires a bulk_extractor binary, which is not bundled —
bulk_extractor64.exe v2.2.0 or later, placed next to the DLL or pointed at
from the dialog. Optionally, runs a Linux bulk_extractor through WSL
instead. No other dependencies. |
| |
XML Viewer
von Kevin Stokes |
Viewer X-Tension to see and search XML
files with a live XPath 1.0 query box and a collapsible tree in the Preview
pane, plus a colour-coded source view. A built-in value interpreter decodes
selected timestamps (Unix, FILETIME, WebKit, HFS+, Cocoa, OLE, DOS), Base64,
and hex. Handles UTF-8/UTF-16 and declared code pages, namespaces,
scheduled-task XML, EVTX exports, Office parts, plists, and manifests.
Requires the separate viewer component to be active and the Microsoft Edge
WebView2 Runtime (preinstalled on Windows 11 / Windows 10 with Edge). Loaded
via Options → File Viewing → "Load viewer X-Tensions". |
| |
JSON Viewer
von Kevin Stokes |
Viewer X-Tension for JSON and JSONL files:
renders the file in the Preview pane with a live JMESPath (jmespath.org)
query box — filter/reshape as you type, with a collapsible tree view, a
pretty-printed text view, line-delimited JSON (JSONL) support, and per-file
query history.
Requires the separate viewer component to be active and the Microsoft Edge
WebView2 Runtime (preinstalled on Windows 11 / Windows 10 with Edge). Loaded
via Options → File Viewing → "Load viewer X-Tensions". |
| |
TruffleHog
von Kevin Stokes |
Wraps TruffleHog to scan items in a volume
snapshot (or a right-click selection) for secrets and credentials. Runs
TruffleHog’s built-in detectors plus optional custom YAML patterns, deduplicates
by stored hash so identical copies across profiles/VSCs/restore points scan
once, and assigns results to per-detector labels plus a consolidated XLSX
per evidence object. Verification is off by default (no outbound network
calls); read-only against evidence via XWF_Read.
Requires Windows 10/11/Server 2016+, trufflehog.exe v3.x+ for Windows (from
TruffleHog’s GitHub releases) — not bundled; placed in a tools\trufflehog\
subfolder or pointed to via the dialog. |
| |
Snappy
Fox
von Anna Kirpichnikova |
Automatically detects and decompresses
Mozilla Firefox disk cache (morgue) files within a case. During volume
snapshot refinement it identifies Firefox cache entries by their path
(*morgue*final); from the directory browser context menu it processes the
items selected by the examiner. Each cache entry is decompressed using the
open-source snappy-fox core and the resulting plaintext is added back into
the volume snapshot as a child item (_decompressed), preserving the original
hierarchy. Items get the "Snappy decompressed" label assigned. Output is CRC-verified
by default; reconstruction of damaged or corrupted streams is offered as an
opt-in prompt at startup, and any reconstructed output is flagged with a
comment indicating that it is not CRC-verified and may be incomplete.
No external dependencies. After the
X-Tension creates the child items, the examiner should run X-Ways' file type
verification on them so the decompressed content is recognized by signature
(e.g. as a PNG or JPEG image) and rendered in the Viewer and gallery. |
KI-Unterstützung beim Entwickeln von X-Tensions
The
X-Tension Builder Skill by Kevin Stokes is a Claude Code skill plus a
curated knowledge base and starter templates for authoring X-Ways Forensics
X-Tensions (C++ and Python). It helps developers scaffold new X-Tensions,
wrap external CLI tools, and follow consistent conventions, with API notes
that route every call back to publicly available documentation. Developers
can install it with: `claude plugin marketplace add
kev365/xways-xtension-builder-skill`. Building the C++ templates needs
Visual Studio 2019/2022 (x64); the Python template needs X-Ways'
XT_Python.dll (Python 3.10/3.12). The X-Ways SDK is acquired separately (not
redistributed). No other dependencies.
Werden Sie zertifizierter Benutzer von X-Ways Forensics
Werden Sie
X-PERTe.
(X-Ways Professional in Evidence Recovery Techniques)
Beweisen Sie Ihre
Fähigkeiten in der Computerforensik im Allgemeinen und mit X-Ways Forensics
im Speziellen mit unserem Zertifizierungsprogramm. Nach dem Bestehen der
herausfordernden Prüfung werden Sie Teil einer exklusiven Gruppe und
genießen neben der entsprechenden Anerkennung auch weitere einhergehende
Vorteile, wie Schulungsrabatte oder Zugang zum aktualisierten
Schulungsmaterial. Weitere Informationen zu unserer Zertifizierung finden
Sie
hier.
Wir hoffen, Sie bald wieder auf
https://www.x-ways.net
zu sehen, oder bei Facebook oder
Twitter. Bitte leiten Sie
diesen Newsletter an andere Interessenten weiter. Anmelden kann man sich (z.
B. noch mit weiteren E-Mail-Adressen) u. a.
hier. Vielen
Dank.
Freundliche Grüße
Stefan Fleischmann
-- X-Ways Software Technology AG Carl-Diem-Str. 32
32257 Bünde |