常用屬性搜索
總覽
通用屬性搜索功能使您可以在當前案例或中央存儲庫中搜索屬性的多個副本。
要開始搜索,請轉到“工具”->“查找公用屬性”以打開主對話框。搜索要求至少滿足以下條件之一:
- 當前案例有多個數據源
- 中央存儲庫包含至少兩種情況
如果兩個條件都為假,則菜單項將被禁用。如果只有一個為假,則將禁用搜索對話框的一部分。
通用屬性搜索范圍
設置兩種類型的搜索需要不同的參數。這些將在下面描述。
范圍-在當前情況下數據源之間
這種類型的搜索將查找當前案例中位于多個數據源中的文件。它不需要啟用中央存儲庫,并且當前僅搜索公用文件。在執行搜索之前,必須運行哈希查找模塊以在每個數據源上計算MD5哈希。搜索結果將不包含任何由哈希模塊標記為“已知”的文件(例如:NSRL中的文件)。

默認情況下,搜索將在任何數據源中找到匹配的文件。如果需要,可以通過從列表中選擇文件,將搜索更改為僅顯示某個數據源中文件之一的匹配項:

您還可以選擇顯示任何類型的匹配文件,或將搜索范圍限制為圖片,視頻和/或文檔。
最后,如果啟用了中央存儲庫,則可以選擇隱藏在中央存儲庫中頻繁出現的匹配項。
范圍-當前案例與中央存儲庫中的案例之間
這種類型的搜索在中央存儲庫中查找包含當前案例與其他案例之間的公共屬性的文件。您必須在每種情況下都啟用要搜索的屬性的情況下運行Central Repository攝取模塊,以及產生該屬性類型的攝取模塊(請參閱“ 管理關聯屬性”)。

您可以將搜索限制為僅包括在特定情況下至少有一個匹配項的結果。

在上面的示例中,在當前案例和案例2中都必須存在任何匹配屬性。請注意,只要其他案例中的匹配項也將包括在結果中,只要該屬性存在于當前案例和選定案例中即可。
您可以在下面的菜單中選擇要搜索的屬性類型:

當前禁止將文件搜索限制為僅返回圖像或文檔。
您可以選擇隱藏在中央存儲庫中以較高頻率顯示的匹配項。最后,您可以選擇如何顯示結果,下面將對此進行描述。
搜索結果
每次搜索都會在新選項卡中顯示其結果。該選項卡的標題將包括搜索參數。
按數據源數量排序

這是顯示當前案例中所有搜索結果的方式,以及顯示當前案例和中央存儲庫之間的搜索結果的選項。結果的頂層樹顯示匹配屬性的數量。根據找到的匹配屬性對結果進行分組,然后根據屬性本身進行分組。
按大小寫排序
僅當在當前案例和中央存儲庫之間搜索時,此選項才可用。頂層顯示具有匹配屬性的每種情況,然后您可以選擇要查看的數據源。每個匹配的屬性都將顯示在數據源下。

Autopsy中文使用教程(用戶版)
推薦文章: