Elcomsoft Quick Triage 2.2 fügt eine Zeitleiste hinzu, die Ereignisse aus verschiedenen Daten in einer einzigen Chronologie zusammenführt, baut die Datenunterstützung um eine neue Plugin-Architektur herum neu auf und führt einen Dateisystem-Snapshot als neue Datenquelle ein. Die Funktionen Passwort-Wiederherstellung, Volltextsuche und BitLocker-Schlüsselextraktion wurden ebenfalls erweitert.
Zeitleiste
Die Zeitleiste ist die wichtigste Neuerung in Elcomsoft Quick Triage 2.2. Mithilfe der Zeitleiste können die Ermittler nachvollziehen, was auf dem Computer in welcher Reihenfolge geschah, indem sie Aufzeichnungen aus zahlreichen verschiedenen Quellen mit einem bestimmten Zeitraum in Beziehung setzen. Die Zeitleiste stellt die Korrelation her und präsentiert das Ergebnis als eine einheitliche Chronologie.
Die Ereignisse werden in mehrere Gruppen zusammengefasst. Browser Activity umfasst den Besuchsverlauf und die Downloads. Network Activity umfasst die Nutzung von Netzwerkdaten aus SRUM und die Liste der Netzwerke, mit denen der Computer verbunden ist, basierend auf Registrierungseinträgen. Recent Files umfasst die zuletzt aufgerufenen Dateien und Ordner nach dem Zeitpunkt des letzten Zugriffs, während Jump Lists die Interaktionen des Benutzers mit Anwendungen und Dokumenten darstellen. Device Activity umfasst USB-Verbindungen aus der Registry, die Verwendung von Mikrofon und Webcam sowie Bluetooth, und schließlich umfasst Program Execution den BAM-Registry und Prefetch.
Die Ansicht enthält eine Tabelle und ein Histogramm mit Ereignisgruppierung. Die Filterfunktion ist schnell und funktioniert sofort nach Beginn der Eingabe, Ereigniskarten öffnen sich direkt aus der Zeitleiste, und jedes Ereignis verweist zurück auf die Daten, aus denen es stammt. Die Zeitleiste-Exporte können als PDF und XLS gespeichert werden.
Plugin-System und neue Daten
Datentypen werden jetzt als Plugins dargestellt. Dies ist eine interne Änderung, die es in Zukunft ermöglichen wird, neue Daten und Formate viel schneller hinzuzufügen. Dank des neuen Plugin-Systems konnten in dieser Version sechs neue Datentyp-Plugins implementiert werden: Microsoft Defender-Protokolle, Windows Update Store, die Capability Access Manager (CAM)-Datenbank, Sprunglisten, der Windows-Suchindex und Prefetch-Dateien.
Snapshot des Dateisystems
Der neue Dateisystem-Snapshot speichert das Dateisystem des ausgewählten Laufwerks als durchsuchbare Metadatentabelle, ohne die Dateien selbst zu kopieren. Im Wesentlichen handelt es sich um eine Kopie der Dateisystem-Metadaten ohne den Inhalt der Dateien: Namen, Pfade, Größen, Erstellungs- und Änderungszeiten, die zwischen dem vollständigen Festplattenabbild und der dateispezifischen Sammlung liegt. Das Ergebnis ist ein virtuelles Dateisystem, das Sie auf einem anderen Computer durchsuchen können. Es umfasst Dateinamen, Pfade, Erstellungs- und Änderungszeitpunkte sowie andere dateisystemspezifische Metadaten. Die Suche erfolgt nach Dateinamen oder Maske, die Sortierung nach Erstellungs- oder Änderungszeitpunkt. So können Sie sehen, was sich auf der Festplatte befand und wo es sich befand.
Weitere Verbesserungen
Die Passwort-Wiederherstellung unterstützt nun Microsoft-Konten umfassender. Wenn das Passwort nicht aus dem NTLM-Hash wiederhergestellt werden kann, extrahiert EQT den MSA-Hash und bietet einen Angriff darauf an, wobei MSA-spezifische Regeln verwendet werden.
Die Volltextsuche analysiert nun OpenDocument-Dateien (.odt, .ods, .odp) und durchsucht verschachtelte Archive bis zu zehn Ebenen tief. Eine neue Funktion zur Erfassung von Live-Sitzungen versucht, die verfügbaren BitLocker-Schlüssel für eingebundene Volumes zu sammeln. Projekte werden asynchron geladen, der Assistent für die Datenquelle „Logisches Laufwerk“ wurde neu gestaltet und eine Reihe von Such- und Exportfehlern wurde behoben.
Nachfolgend finden Sie eine vollständige Liste der Änderungen in Elcomsoft Quick Triage 2.2.
Daten und Plugins
Zeitleiste
Verarbeitung, Suche und Indizierung
.odt, .ods und .odpPasswort-Wiederherstellung
Workflow und Benutzeroberfläche