Voi siete qui: Funzioni dell'Analista > Esplorazione e recupero prove da dispositivi online > Cose da sapere sul recupero prove

Cose da sapere sul recupero prove

Descrizione

La funzione mostra l’alberatura del File System del dispositivo su cui è presente l’agent (o di più dispositivi se si sta esplorando il File system di un target).

Funzionamento

È possibile esplorare gradualmente l’alberatura del File System, richiedendo prima la lettura della struttura di primo livello (comando Recupera default) ed esplorando successivamente le cartelle e richiedendo poi la lettura o rilettura della cartella selezionata (comando Scaricasottoalbero).

La lettura delle cartella o il download di un file avviene a seguito di una sincronizzazione. Quando si richiede di leggere una cartella già esplorata (es.: per rilevare eventuali modifiche), le differenze vengono visualizzate al momento della ricezione dei i dati alla successiva sincronizzazione. La cartella sulla quale si richiede una esplorazione viene evidenziata in rosso, quando arrivano i dati relativi diventa verde.

Interazione tra File System ed evidence di tipo File

Una volta che si identifica un file di interesse, lo si può scaricare e salvare come evidence di tipo File (comando Scarica file).

NOTA: l'alberatura del File System di RCS Console viene automaticamente integrata con i dati ricevuti dalle evidence di tipo File.

Componenti del File System

La struttura di ogni dispositivo mostra le cartelle da esplorare e quelle esplorate:

Esempio Descrizione

Root del dispositivo.

Cartella non ancora esplorata.

Cartella esplorata.

 

RCS9.5 | Manuale utente | © COPYRIGHT 2014