Sök
|
Sök efter binära data i filer, mappar och partitioner i en datakälla. Hex viewer kan hitta datasegment med
|
|
Procedurer
Sök igenom alla filer i en mapp om du snabbt vill hitta din intressefil. Du kan också välja rotmappen i vyn Filträd och utföra en sökning.
Så här söker du efter alla filer i en mapp
- Klicka på Träd för att öppna filträdvyn.
- Välj en mapp i filträdvyn. Du kan också välja en rotmapp.
- Klicka på knappen Hitta på menyfliken.
- Välj vad du söker efter och skriv i textrutan. Du kan välja att Inkludera alla underordnade.
- Klicka på Hitta alla.
Du kan återgå till din sökfråga genom att klicka på knappen för din sparade sökning i rubriken.
| Textformat som stöds |
|---|
| ANSI |
| ANSI, skiftlägesokänslig |
| ANSI och Unicode |
| ANSI och Unicode |
| ANSI och Unicode, skiftlägesokänslig |
| UTF7 |
| UTF8 |
| GSM, 7-bitars packad |
| GSM, 7-bitars packad, skiftlägesokänslig |
| GSM, 8 bitars opackad |
| MAC |
| OEM Latin 1 |
| IRA/IA5, 7 bitar |
| US ASCII, 7 bitar |
| 8859-1, Västeuropeisk/Latin 1 |
| 8859-2, Central-/Östeuropa/Latin 2 |
| 8859-3, Sydeuropeiska/Latin 3 |
| 8859-4, Nordeuropeiska/Baltiska |
| 8859-5, Kyrilliska |
| 8859-6, Arabiska |
| 8859-7, Grekisk |
| 8859-8, Hebreiska |
| 8859-9, Turkiska/Latin 5 |
| 8859-15, Latin 9 |
| Skift JIS |
| Unicode Big Endian (Motorola) |
| Unicode Little Endian (PC/Intel) |
- Välj den fil du vill analysera i filbläddraren.
- Klicka på förstoringsglaset
eller välj Ctrl+F.- Om du vill bläddra igenom och markera hittade datasegment i Hex- och ASCII-kolumnerna, klickar du på knappen Föregående
och knappen Nästa
i fönstret Sök. - Om du vill öppna en ny flik med en lista över alla hittade datasegment klickar du på Sök alla i fönstret Sök.
- Om du bara bläddrar i ett valt datasegment i Hex- och ASCII-kolumnerna väljer du en startposition i Hex-datakolumnen. Klicka på Återställ om du vill återställa startpositionen.
- Om du vill bläddra igenom och markera hittade datasegment i Hex- och ASCII-kolumnerna, klickar du på knappen Föregående
För information om hur du bokmärker specifika datasegment, se Bokmärken.
För information om hur du definierar datasegment som nya artefakt-egenskaper, se Nya artefakter och artefaktegenskaper
- Välj Text i fönstret Hitta i listan Sök efter.
- Ange teckensträngen du vill hitta i textrutan.
- I listan Formatera väljer du det teckenformat du vill använda och klickar sedan på någon av knapparna som visar sökresultat.
- Välj Hex i fönstret Hitta i listan Sök efter.
- Ange hexadecimala data som du vill hitta i nummerrutan och klicka sedan på någon av knapparna som visar sökresultat.
Notera: Ange inte mellanslag eller prefixet 0x i nummerrutan.
| Format av teckensträngar som stöds |
|---|
| ANSI |
| GSM, 7 bitar |
| Omvänd 7 bitar |
- Välj Hitta strängar i fönstret Hitta i listan Sök efter.
- I listan Formatera väljer du det teckenformat du vill använda och klickar sedan på någon av knapparna som visar sökresultat.
Hitta segment som innehåller flera olika filhuvudsignaturer och rekonstruera samt exportera bildfiler automatiskt till en mapp på din dator.
- Välj Filsignatur i fönstret Hitta i listan Sök efter.
- Du kan också exportera de hittade JPG-, GIF-, PNG-, WEBP-, WAV- eller AVI-filerna. Markera kryssrutan Exportera till mapp och klicka sedan på Bläddra. I dialogrutan Bläddra efter mapp bläddrar du till mappen du vill använda och klickar sedan på OK.
- Klicka på någon av knapparna som visar sökresultat.
Notera: Slutpunkten för den rekonstruerade filen är baserad på information i filrubriken om pixelstorlek och bitdjup. Filfragmentering eller flashlagring i extrautrymmen tas inte med i beräkningen när den rekonstruerade filändpunkten beräknas.
Tips: När det gäller avkodade filsystem i flashlagret får du ofta goda resultat om du söker efter raderade filer i fildelsystemet för översättningslager, eftersom slitage på flashlager och extra lagringsutrymmen inte påverkar filerna.
- Välj Omvänd nibble i fönstret Hitta i listan Sök efter.
- Ange omvänd hexadecimala nibble som du vill hitta i nummerrutan och klicka sedan på någon av knapparna som visar sökresultat.
Tips: Om du till exempel söker efter ”36” hittar du hexadecimala segment som innehåller ”3X X6”.
Tips: Sökningen efter omvänd nibble är användbar för att hitta telefonnummer och IMSI-nummer.
Notera: Ange inte mellanslag eller prefixet 0x i nummerrutan.
| Metatecken | Funktion |
|---|---|
| . | Matchar alla tecken |
| * | Matchar föregående tecken noll eller fler gånger. |
| ? | Matchar föregående tecken noll eller en gång. |
| + | Matchar föregående tecken en eller flera gånger. |
| [abc] | Matchar a eller b eller c |
| [^abc] | Matchar alla tecken utom a eller b eller c |
| [a–z] | Matchar alla tecken mellan a och z |
| x|y | Matchar x eller y |
| \xYY | Matchar tecken som är YY i hexadecimalt ASCII-format |
- Välj Regex i fönstret Hitta i listan Sök efter.
- Skriv texten som du vill hitta i textrutan med Regex-syntax.
- Om du vill använda en girig sökalgoritm markerar du kryssrutan Använd girig matchning.
- Du kan också välja en startposition i kolumnen Hex-data. Klicka på Återställ om du vill återställa startpositionen.
- Klicka på någon av knapparna som visar sökresultat.
- Om du vill spara Regex-sökningen klickar du på knappen Spara eller Spara som.
Besök www.boost.org för mer information om syntax med vanligt uttryck.
Mer information om giriga sökalgoritmer finns här: en.wikipedia.org/wiki/Greedy_algorithm.
Du kan skapa en lista över ord eller tecken som är av särskilt intresse och sedan använda listan för att hitta segment som innehåller något av objekten i listan. Separera varje post med en radbrytning och spara listan. Denna lista kommer sedan att kunna återanvändas i andra utredningar.
| Format av teckensträngar som stöds |
|---|
| ANSI |
| ANSI, skiftlägesokänslig |
| GSM, 7 bitar |
| GSM, 7 bitars, skiftlägesokänslig |
| Omvänd 7 bitar |
| Hexadecimalt |
| Omvänd 7 bitar |
| Unicode, big endian |
| Unicode, big endian, skiftlägesokänslig |
| Unicode, little endian |
| Unicode, little endian, skiftlägesokänslig |
- Välj Ordlista i fönstret Hitta i listan Sök efter.
- I listan Format väljer du det teckenformat du vill använda.
- Välj alternativknappen Använd fil och klicka sedan på Bläddra.
- I dialogrutan Öppna bläddrar du till filen du vill använda och klickar sedan på Öppna.
- Klicka på någon av knapparna som visar sökresultat.
- Välj Ordlista i fönstret Hitta i listan Sök efter.
- I listan Format väljer du det teckenformat du vill använda.
- Välj alternativknappen Använd textruta.
- I textrutan, som är separerad med radbrytningar, anger du de teckensträngar eller hexadecimala nummer du vill hitta.
- Klicka på någon av knapparna som visar sökresultat.
- Välj Tidsstämpel i fönstret Hitta i listan Sök efter.
- Markera kryssrutorna för de tidsenheter du vill inkludera i den angivna tidsstämpeln.
- Ange de tidsvärden du vill inkludera i den angivna tidsstämpeln i nummerrutorna.
- Klicka på någon av knapparna som visar sökresultat.
Notera: Tidstämplar använder ett 24-timmarsformat.
Notera: På grund av eventuella problem med tidszonen råder vi dig att inte inkluderar en specificerad timme när du söker efter tidsstämpeldata.
