RELEASE NOTES

Release 노트

제트코 솔루션의 업데이트 및 릴리즈 소식을 확인하세요.

X-Ways

[X-Ways] X-Ways Forensics 21.8 (Release 2026-05-25)

2026-07-31 조회 87
X-Ways Forensics 21.8 릴리즈



새로운 변경점

파일 형식 지원

  • l   일부 MPEG 비디오 변형에 대한 카빙 알고리즘이 크게 개선되었습니다.

    l   AVIF 파일에 대한 파일 카빙을 지원합니다.

    l   임베디드 데이터가 드러난 JPEG 파일의 썸네일 하위 객체에 Exif Makernote 부가 데이터를 더 이상 포함하지 않습니다. 이를 통해 해당 하위 객체의 해시 값이 보다 범용적으로 활용될 수 있게 되었습니다.

    l   .eml 파일에 인코딩된 첨부파일에 대해 대체 추출 방식이 추가되었습니다.

    l   .evtx Windows 이벤트 로그 파일의 파싱이 전면 재작성되어, 이벤트 목록으로 출력되는 이벤트 데이터가 더 완전해졌고 손상된 .evtx 파일에 대한 처리 안정성도 향상되었습니다.

    l   DocuRay로 처리된 문서 파일을 암호화/DRM 보호 상태로 인식합니다.

    l   TAR 아카이브 내의 하드링크와 심볼릭 링크를 각각 구분하여 식별합니다. 하드링크는 원본 파일 내용과 함께 해당 아카이브 내의 하드링크 개수가 표시됩니다.

    l   특정 바이너리 파일을 가능한 경우 보고서에 가독 가능한 형식으로 포함하던 동작이 이제 선택 사항이 되었습니다. .job, .lnk, prefetch 파일, I*, $LogFile, $UsnJrnl: J, wtmp, utmp, btmp, TCP·UDP 패킷 등 다수의 유형이 해당됩니다. 보고서와 함께 브라우저에서 열람할 수 없더라도 바이너리 사본 형태를 선호한다면 새로 추가된 체크박스를 해제하면 됩니다.

    l   임베디드 그림을 포함한 RTF 파일을 잠정적으로 식별하며, "No pictures extracted" 라벨로 표시됩니다


 

이미지(사진) 지원

  • l   내부 그래픽 표시 라이브러리와 사진 콘텐츠 분석 기능이 AVIF 파일의 이미지를 로드할 수 있게 되었습니다.

    l   HEIC 표시 지원이 전면 재작업되었습니다.

    l   내부 그래픽 표시 라이브러리의 PNG JPEG 지원이 업데이트되었습니다.

    l   다양한 마이크로패턴을 활용하여 AI 생성 이미지 탐지 정확도가 개선되었습니다. Details 모드 요약 표의 software class 행에서 판정 결과를 확인할 수 있습니다. "AI-generated"로 표기되지 않더라도 장치 클래스/유형이 "No device"인 경우 의심의 근거가 될 수 있으며, Annotation No. 201이 출력되는 경우도 마찬가지입니다.

    l   사진 생성 장치 탐지 로직이 업데이트되었습니다.

    l   Details 모드 요약 표의 이미지 크기(picture size+) 정보가 개선되었습니다. 이전 버전에서 sensor size 또는 paper size로 불리던 항목으로, 해상도에 대한 텍스트 설명, 특기할 만한 경우의 종횡비 출력, 리사이즈된 이미지의 이전 해상도(확인 가능한 경우)가 함께 제공됩니다. 위쪽 화살표는 비정상적으로 높은 propensity score, 아래쪽 화살표는 비정상적으로 낮은 점수를 의미하며, 후자는 배포용으로 해상도를 낮춘 사본 및 상대적으로 낮은 일반적 관련성과 상관관계가 있습니다. 동일한 이름의 디렉터리 브라우저 컬럼과 구분하기 위해 작은 + 기호가 함께 표시됩니다.

    l   v21.7에서 도입된 요약 표의 "Media design" 항목은 이미지 종횡비 평가를 돕기 위한 것입니다. 통계적으로 유의미한 약 128종의 종횡비가 정의되어 있으며, 그 외의 종횡비는 모두 "Random"으로 표시됩니다. 카메라 센서에서 사용되는 4:3 등 특히 일반적인 종횡비는 "Native"로 분류되고, "Framed" 그룹은 다시 Framed, Square, Scaled, Social media, Featured로 세분화됩니다. Featured Google이 도입한 Open Graph 표준을 의미하며, 웹사이트 전체를 대표하도록 지정된 이미지를 식별합니다. 이 정보는 전체적인 일관성 평가에 활용할 수 있습니다. 처리 상태가 "Original"인 이미지는 media design이 항상 "Native"여야 하며, 수정된 이미지라면 "Framed" 계열이, "Featured" 또는 "Social media"라면 "Disseminated" 처리 상태가 예상됩니다. 별다른 정황이 없는 경우에도 media design은 일반적 판단 근거로 활용될 수 있습니다.

    l   v21.8에서 이미지 종횡비 해석이 추가로 개선되었습니다



증거 객체 지원

  • l   UFDR 보고서는 이전부터 일반 Zip 아카이브와 동일하게 증거 객체로 추가할 수 있었으며, .ufdr 아카이브 내의 report.xml은 원본 파일이 아니라 조사용 메타데이터를 담고 있으므로 가상 파일로 표시됩니다. 이 파일을 파싱하면 아카이브 내 나머지 파일들을 가능한 범위에서 원본 타임스탬프와 원본 경로로 표시할 수 있습니다. v21.8에서는 Zip 아카이브 레코드상의 타임스탬프가 신뢰하기 어렵거나 오해의 소지가 있다고 판단될 경우 이를 아예 폐기하도록 선택할 수 있습니다.

    l   report.xml 해석을 부분(half)이 아닌 전체로 선택하면, 메시지를 추출하여 이벤트로 표시할 수 있습니다. 일반적으로 지원되는 메시지 유형은 다음과 같습니다.

    n  Instant Messages: Android CallLog database

    n  Instant Messages: Android

    n  Instant Messages: Phone

    n  Chats: Native Messages

    n  Chats: Kik Messenger

    n  Chats: Snapchat

    l   report.xml 파싱에 문제가 발생한 경우 더 상세한 피드백이 제공됩니다.

    l   디코딩된 문서 텍스트와 OCR로 추출된 텍스트를 증거 파일 컨테이너에 저장할 수 있게 되었습니다. 이를 통해 컨테이너를 전달받은 측이 v21.7 SR-3 이상을 사용하는 경우, 별도의 텍스트 디코딩이나 OCR 과정 없이 포함된 파일에 대해 즉시 논리 검색을 수행할 수 있습니다.

    l   암호화된 컨테이너 아카이브를 이어서 채울 수 있게 되었습니다(동일한 암호를 다시 입력해야 합니다). 


 

파일 시스템 지원

  • l   부트 섹터가 덮어써진 파티션이라도 백업 부트 섹터가 남아 있다면 exFAT 파일 시스템을 탐지하고 정상적으로 다룰 수 있습니다.

    l   exFAT 부트 섹터용 템플릿이 새로 포함되었습니다.

    l   FAT 계열 및 Ext 계열 파일 시스템의 볼륨 스냅샷 생성 시, 파일 시스템 오류로 간주하여 재귀 처리를 중단할 디렉터리 트리 깊이를 볼륨 스냅샷 옵션에서 정의할 수 있게 되었습니다. 매우 드물게 발생하던 스택 오버플로 오류를 방지하기 위한 것으로, 해당 상황에서는 "Probably circular link detected. Recursion depth ..." 메시지가 출력됩니다.

    l   특정 유형의 NTFS 파일 시스템 조작에 대한 대응 능력이 개선되었습니다.

    l   BitLocker 복구 키 파일 인식 범위가 확대되었으며, Type 컬럼에서 "blkey"로 식별됩니다. 케이스 내 어떤 증거 객체에서든 발견된 복구 키는, 이후 여는 BitLocker 파티션에 부합할 경우 자동으로 복호화에 사용됩니다.

    l   수동으로 입력했거나 자동으로 발견된(BEK 및 복구 키 파일) BitLocker 암호·, 또는 암호 목록 대조로 일치한 키를 케이스에(디스크상에) 중앙 저장할지 여부를 제어하는 보안 옵션이 새로 추가되었습니다. 기본값은 저장으로 편의성이 높지만, 케이스 디렉터리 자체가 보호·암호화되지 않은 내부 조사 환경에서는 바람직하지 않을 수 있습니다. 




사용자 인터페이스

  • l   하위 객체를 가진 파일을 더블클릭했을 때 수행할 동작(탐색 또는 보기)을 더 세분화하여 설정할 수 있습니다.

    l   X-Ways Forensics 최초의 4-상태 체크박스가 도입되었습니다. 디렉터리 브라우저의 그리드 라인을 3가지 음영 중에서 선택할 수 있으며, 완전히 숨길 수도 있습니다.

    l   뷰어 컴포넌트 창에서 Ctrl+A로 전체 선택이 가능해졌습니다(텍스트 문서 및 스프레드시트에 한하며, PDF 문서와 프레젠테이션 등은 제외).

    l   Description 필터로 디렉터리를 필터링할 수 있게 되었습니다.

    l   일부 기능 및 사용자 인터페이스 영역에서 확장 UTF-8 지원이 적용되었습니다.

    l   우크라이나어 및 러시아어 사용자 인터페이스 번역이 업데이트되었습니다. 

  •  


표기 및 출력(Notation/Output)

l   새로운 표기 설정을 통해, 증거 객체 컬럼에 최대 79자의 사용자 정의 제목이나 번호 대신 증거 객체의 전체 내부 경로를 표시할 수 있습니다.

l   "Name" "Parent name" 컬럼에서 파일 확장자를 표시하지 않는 설정이 추가되었습니다. 파일의 실제 유형이나 위장 여부에 크게 관심을 두지 않는 X-Ways Investigator 사용자에게 특히 유용합니다.

l   Int. Parent 컬럼에 표시할 내용을 선택할 수 있습니다. 기존과 같은 상위 객체의 내부 ID, 이름, 설명 또는 이들의 조합 중에서 지정할 수 있으며, 이 컬럼에서도 파일명을 확장자 앞에서 잘라 표시하도록 선택할 수 있습니다.

l   파일 크기를 섹터 단위로 표시하는 설정이 추가되었습니다. 섹터 수준 접근이 가능한 저장장치나 이미지가 아닌 경우(: Zip 아카이브나 디렉터리 형태의 증거 객체)에는 표준 섹터 크기 512바이트를 가정합니다. 표시되는 섹터 수는 올림 처리되거나(1개 섹터와 2바이트를 차지하는 파일은 섹터 정렬 저장 특성상 실제로 2개 섹터를 사용하므로) 소수점 한 자리까지 표시됩니다. 소수점 표시 방식은 카빙된 파일의 크기가 얼마나 정밀하게 산정되었는지를 가늠하는 데 활용할 수 있습니다. 파일 크기가 섹터 크기의 정확한 배수이면 소수점 없이 표시되고, .0으로 표시되면 1/10 섹터에도 미치지 않는 여분 바이트가 존재함을 의미합니다. 또한 Windows 레지스트리 하이브나 OLE 복합 파일처럼 크기가 자연스럽게 반올림되는 파일 유형을 파악하는 데도 도움이 됩니다. 반대로 일반적으로 반올림되지 않는 JPEG, HEIC 등의 파일이 소수점 없이 표시된다면, 카빙이나 파일 시스템 손상으로 잘렸을 가능성이 있는 후보로 볼 수 있습니다(다만 파일 크기가 균등 분포한다면 512개 중 1개는 우연히 섹터 크기의 배수가 될 수 있습니다).

l   표기 설정 대화상자가 정리되고 명칭이 Notation/Output으로 변경되었습니다.