Wykluczanie artefaktów

Wymagana jest licencja XAMN Pro.

Aby badanie było skuteczniejsze, należy wykluczyć artefakty nieistotne dla sprawy lub niegenerowane przez użytkownika urządzenia. Wykluczone artefakty nie są wyświetlane w XAMN i są wykluczone z wyników wyszukiwania. Zmniejsza to liczbę artefaktów i przyspiesza wyszukiwanie właściwych danych.

Uwaga:
  • Jeśli zdecydujesz się wykluczyć dane, wpłynie to na wszystkie karty w XAMN. Jeśli opcja Zapamiętaj ustawienia wyświetlania między sesjami jest włączona, ustawienie wykluczania znanych danych, plików systemowych i plików aplikacji jest zachowywane między sesjami.

  • Ponieważ funkcja wykluczania jest wykonywana na poziomie globalnym, wyświetlana w menu liczba artefaktów, które zostaną wykluczone, opiera się na wszystkich danych w sprawie. Jeśli obecnie pracujesz na karcie Wyróżnienia, liczby mogą nie zgadzać się z liczbami widocznymi na bieżącej karcie.

Istnieją dwa sposoby wykluczania plików, które nie są generowane przez użytkowników: wykluczenie znanych danych na podstawie pliku skrótów oraz wykluczenie plików systemowych i plików aplikacji, które zostały zidentyfikowane podczas ekstrakcji danych. Można wykluczyć je osobno lub wybrać opcję wykluczenia wszystkich. Pojedynczy plik może być zarówno zidentyfikowany jako plik systemowy lub plik aplikacji, jak i zawarty w pliku skrótu znanych danych.

Zachowaj ostrożność przed wykluczeniem plików systemowych i aplikacji, jeśli badasz dane z urządzenia ze zdjętymi zabezpieczeniami systemu lub zrootowanego przez użytkownika i masz powody, by sądzić, że potencjalne dowody zostały ukryte w obszarach pamięci zwykle zarezerwowanych dla statycznych plików systemowych. Informacje o urządzeniu są dostępne na ekranie Sprawa > Źródła danych > okienko Szczegóły > Informacje ogólne.

Wykluczone artefakty nie są usuwane. W razie potrzeby zawsze można wybrać ponowne uwzględnienie wykluczonych artefaktów.

Procedury

Powiązane tematy