1. 现场数据获取
● 可以绕过系统文件及无关文件进行符合取证标准的定向文件、文件夹、用户文件目录获取
● 保存原始文件中重要的元数据
● 可以通过MD5、SHA-1、SHA-256哈希算法对数据进行验证
● 可以记录数据获取时的全部日志文件和设备属性
● 可选择性的对、聊天、通讯录、日程表进行提取,并可以对单个用户、卷进行标注
2. 实时数据获取
- 提取重要实时数据,例如:网络cookies、聊天记录、多种实时多媒体文件
- *提取并保存易逝RAM内存数据至位置
- 精选26种*系统数据提取选项,包含系统进程、当前系统状态、打印队列状态等
- 收集数据时会将全部实时数据提取信息用日志记录
3. 制作物证镜像
● 可以避免苹果计算机繁琐的拆机工序。使用本机USB自启动来实现镜像获取
● 可以对超过185种不同的苹果笔记本、台式机和OS X操作系统的服务器种类进行镜像
● 制作镜像过程中对源盘进行安全写保护
● 镜像过程中对所有操作、磁盘和卷属性以及检材的*性采用日志记录
4. 配置要求
5. 苹果OS X操作系统识别工具
停产Mac系列产品提取
针对已经停产的Mac系列产品,在Macquisition运行时可以选择Legacy版本运行。对于老版本操作系统(甚至包括OS 9),Macquisition也可以进行数据获取。