22款受欢迎的计算机取证工具

机算机取证是与计算机和网络犯罪有关的,一门非常重要的计算机学科分支。在早前,计算机只用于生成数据,但现在已扩展到与数字数据相关的所有设备。计算机取证的目标是通过使用数字资料的证据来进行犯罪调查,以找出网络相关罪行的主要责任人。

为了更好的用于研究和调查,开发人员创建了多样的计算机取证工具。公安部门和调查机构可以根据自身情况,如预算和现有专家队伍等因素,来选取合适的取证工具。

这些电脑取证工具,也被分为了不同的类别:

  • 磁盘和数据捕获工具

  • 文件查看器

  • 文件分析工具

  • 注册表分析工具

  • 互联网分析工具

  • 电子邮件分析工具

  • 移动设备分析工具

  • Mac OS分析工具

  • 网络取证工具

  • 数据库取证工具

在本文中,我将为大家罗列一些当前流行的计算机取证工具。这里需要说明的是,本文中工具是以随机顺序添加的,并不代表工具的排名。

1. Digital Forensics Framework

数字取证框架是另一个专门用于数字取证的流行平台。该工具是开源的,并具有GPL许可证。它同时适用于专业或非专业人员,简单易用。它可以用于数字监管链,访问远程或本地设备,Windows或Linux操作系统的取证,恢复隐藏已删除的文件,快速搜索文件的元数据以及其他各种功能。

下载:http://www.digital-forensic.org/

2. Open Computer Forensics Architecture

开放式计算机取证架构(OCFA)是另一种流行的分布式开源计算机取证框架。该框架建立在Linux平台上,并使用postgreSQL数据库存储数据。

它由荷兰国家警察局创建,用于自动化数字取证过程。它可以根据GPL许可证下载。

下载:http://sourceforge.net/projects/ocfa/

3. CAINE

CAINE(计算机辅助调查环境)是用于数字取证的Linux发行版。它提供了一种以用户友好的方式将现有软件工具集成为软件模块的环境。这个工具是开源的。

阅读更多:http://www.caine-live.net/

4. X-Ways Forensics

X-ways Forensics是由德国X-ways出品的一个法证分析软件,它其实是Winhex的一个法证授权版,跟Winhex界面完全一样。它可以运行在所有可用的Windows版本上。下面是它的一些主要功能:

  • 磁盘克隆和镜像功能,进行完整数据获取

  • 可分析 RAW/dd/ISO/VHD/VMDK 格式原始数据镜像文件中的完整目录结构,支持分段保存的镜像文件

  • 支持磁盘,RAID,扇区大小为8KB最大2TB的镜像的完全访问

  • 支持对JBOD、RAID0、RAID 5、RAID 5EE, RAID 6, Linux软RAID, Windows动态磁盘和LVM2等磁盘阵列

  • 自动识别丢失/删除的分区

  • 支持FAT12, FAT16, FAT32, exFAT, TFAT, NTFS, Ext2, Ext3, Ext4, Next3, CDFS/ISO9660/Joliet, UDF文件系统

  • 无需修改原始硬盘或镜像纠正分区表或文件系统数据结构来解析文件系统

  • 察看并获取 RAM和虚拟内存中的运行进程

  • 多种数据恢复功能,可对特定文件类型恢复

  • 基于GREP符号维护文件头签名数据库

  • 支持20种数据类型解释

  • 使用模板查看和编辑二进制数据结构

  • 数据擦除功能,可彻底清除存储介质中残留数据

  • 可从磁盘或镜像文件中收集残留空间、空余空间、分区空隙中信息

  • 创建证据文件中的文件和目录列表

  • 能够非常简单地发现并分析ADS数据(NTFS交换数据流)

  • 支持多种哈希计算方法 (CRC32, MD4, ed2k, MD5,SHA-1, SHA-256, RipeMD…)

  • 强大的物理搜索和逻辑搜索功能,可同时搜索多个关键词

  • 在NTFS卷中为文件记录数据结构自动加色

  • 书签和注释

  • 可以运行在Windows FE中等Windows环境

  • 配合F-Response可进行远程计算机分析等

完整介绍请点击:http://www.x-ways.net/forensics/

5. SANS数字取证工具包 – SIFT

SIFT是SANS推出的数字取证工具包,SIFT以VMware虚拟映像的形式发布,里面集成了数字取证分析所有必须的工具。适用于Expert Witness Format (E01), Advanced Forensic Format (AFF),和 raw (dd) evidence formats。 今年早些时候,SIFT 3.0发布。

在resource.infosecinstitute.com上的一篇文章中,我们已经详细介绍了SIFT。你可以阅读关于SIFT的这些帖子,以了解更多有关SIFT取证平台的信息。

下载:http://digital-forensics.sans.org/community/downloads

6. EnCase

EnCase是另一款流行的多用途取证平台,具有许多不错的取证工具。该工具可以快速收集各种设备的数据,挖掘潜在的证据。它还会根据收集的证据生成相应的报告。

该工具并不免费。 授权费用为995美元。

阅读更多关于EnCase的信息:https://www.guidancesoftware.com/products/Pages/encase-forensic/overview.aspx

7. Registry Recon

Registry Recon是一款流行的注册表分析工具。它可以从证据中提取注册表信息,然后重建注册表。它还可以从当前和之前的Windows安装重建注册表。

阅读更多:http://arsenalrecon.com/apps/recon/

8. The Sleuth Kit

Sleuth Kit是一个基于Unix和Windows的工具,可帮助你对计算机进行取证分析。它配备了各种有助于数字取证的工具。这些工具有助于分析磁盘映像,对文件系统进行深入分析以及其他各种功能。

阅读更多:http://www.sleuthkit.org/

9. Llibforensics

Libforensics是一个是专门用于获取和分析数字取证的数字取证应用程序库。它是由Python开发的,并附带各种演示工具以便从各种类型的证据中提取信息。

阅读更多:http://code.google.com/p/libforensics/

10. Volatility

Volatility是一个内存取证框架。主要用于事件响应和恶意软件分析。使用此工具,你可以从正在运行的进程,网络套接字,网络连接,DLL和注册表蜂巢提取信息。它还支持从Windows故障转储文件和休眠文件中提取信息。此工具根据GPL许可证免费提供。

阅读更多:http://code.google.com/p/volatility/

11. WindowsSCOPE

WindowsSCOPE是用于分析易失性存储器的另一种内存取证和逆向工程工具。它主要用于恶意软件的逆向工程。它提供了分析Windows内核,驱动程序,DLL,虚拟和物理内存的功能。

阅读更多:http://www.windowsscope.com/index.php?page=shop.product_details&flypage=flypage.tpl&product_id=35&category_id=3&option=com_virtuemart

12. The Coroner’s Toolkit

Coroner工具包或TCT也是一个非常好用的数字取证分析工具。它运行在几个与Unix相关的操作系统下。它可用于计算机灾难分析和数据恢复。

阅读更多:http://www.porcupine.org/forensics/tct.html

13. Oxygen Forensic Suite

Oxygen取证套件主要用于手机上的证据收集。Oxygen会为我们收集设备的各种信息(包括制造商,操作系统,IMEI号码,序列号),联系人,消息(电子邮件,短信,彩信),还可以恢复已删除的消息,通话记录和日历信息。

阅读更多:http://www.oxygen-forensic.com/en/features

14. Bulk Extractor

Bulk Extractor(批量提取器)也是一款重要和流行的取证工具。它会扫描文件的磁盘映像,文件或目录以提取有用的信息。由于在这个过程中,它忽略了文件系统结构,所以它比其他同类型的工具执行速度要快许多。情报和执法机构基本上都会用这款工具,来解决一些网络犯罪问题。

下载:http://digitalcorpora.org/downloads/bulk_extractor/

15. Xplico

Xplico是一款开源的网络取证分析工具。主要用于,从使用Internet和网络协议的应用程序中提取有用的数据。它支持大多数流行的协议,包括HTTP,IMAP,POP,SMTP,SIP,TCP,UDP,TCP等。该工具的输出数据,会被存储在MySQL数据库的SQLite数据库中。同时,它也支持IPv4和IPv6。

阅读更多:http://www.xplico.org/about

16. Mandiant RedLine

Mandiant RedLine是一款流行的,用于内存和文件分析的工具。Mandiant RedLine主要收集有关在主机上运行的进程信息,内存中的驱动程序,并收集其他数据,如元数据,注册表数据,任务,服务,网络信息和Internet历史记录,并最终构建适当的报告。

阅读更多:https://www.mandiant.com/resources/download/redline

17. Computer Online Forensic Evidence Extractor (COFEE)

计算机在线法庭科学证据提取器,是专为计算机取证专家开发设计的一款工具包。该工具由Microsoft开发,用于从Windows系统收集证据。它可以被安装在USB驱动器或外部硬盘上。取证人员只需将USB插入目标计算机中,即可进行实时的分析。COFEE包含了超过150个信息收集、密码破解、网络嗅探等工具。而且它的分析速度也非常的快,大概在20分钟左右就可以完成对目标系统的完整分析。对于执法机构,此外,Microsoft还为使用该工具的执法机构,提供免费的技术支持。

官方站点:https://cofee.nw3c.org/

18. P2 eXplorer

P2 eXplorer 这款取证图像挂载工具的设计旨在帮助调查员管理和调查证据。利用 P2 eXplorer,您可以将取证图像作为只读的本地逻辑磁盘和物理磁盘进行挂载。一旦挂载完毕,您可以使用 Windows Explorer 浏览图像内容,或将其加载到您的取证调查分析工具中。因为将图像作为物理磁盘挂载,您可以查看已删除的数据、以及未分配的图像空间。

它可以一次安装多个图像。 它支持大多数图像格式,包括EnCasem,safeBack,PFR,FTK DD,WinImage,以及来自Linux DD的RAW图像,和VMWare图像。

此工具有收费和免费版本,收费版本需要支付$199,免费版本的部分功能将无法使用。

阅读更多:https://www.paraben.com/p2-explorer.html

19. PlainSight

PlainSight是一个基于Knoppix(Linux发行版)的Live CD,它允许用户执行数字取证任务,如查看互联网历史记录,数据刻画,USB设备使用信息收集,检查物理内存转储,提取哈希密码等。

此工具是免费的。

阅读更多:http://www.plainsight.info/index.html

20. XRY

XRY是Micro Systemation开发的移动取证工具。它用于分析和恢复来自移动设备的关键信息。该工具附带硬件设备和软件。硬件将手机连接到PC,软件对设备进行分析并提取数据。它旨在恢复数据以用于取证分析。

该工具的最新版本可以恢复来自Android,iPhone和BlackBerry等各种智能手机的数据。它还可以收集已删除的数据,如通话记录,图像,短信和短信。

阅读更多:http://www.msab.com/xry/what-is-xry

21. HELIX3

HELIX3是一个基于Linux的Live CD,用于事件响应构建,计算机取证和电子发现方案。它包含了一堆开源工具,从十六进制编辑器到数据刻画软件到密码破解工具等。

注意:你需要的HELIX3版本是2009R1。此版本是HELIX由商业供应商接管之前可用的最后一个免费版本。HELIX3 2009R1今天仍然有效,并为数字取证工具包提供有用的补充。

当使用HELIX3向导时,会询问是要加载GUI环境还是将HELIX3安装到磁盘。如果选择直接加载GUI环境(推荐),将出现一个基于Linux的屏幕,你可以选择运行捆绑工具的图形化版本。

Helix3 2008R1可以在这里下载到:https://e-fenseinc.sharefile.com/d/sda4309a624d48b88

企业版下载:http://www.e-fense.com/h3-enterprise.php

22. Cellebrite UFED

Cellebrite UFED取证产品是一款独立的既适合在犯罪现场也适合在实验室使用的设备。Cellebrite UFED能够从全球1200多款手机中提取重要数据如电话簿、图片、视频、文本短信息、通话记录、ESN和IMEI信息。UFED支持CDMA, GSM, IDEN和TDMA技术,并兼容所有的无线载波信号。Cellebrite UFED支持目前市场上95%的掌中设备,包括手机和PDA(Palm OS,Microsoft, Blackberry, Symbian)。不需要计算机的配合,方便在现场使用,通过简单操作就可以存储上百条电话簿和联系人信息到一张SD卡或者USB 中。

Cellebrite UFED支持所有已知手机设备的接口,包括串口、USB接口、红外和蓝牙。提取的数据可以带回实验室利用报告/分析工具进行查看和校验。现场提取数据保证在犯罪分子有机会毁坏手机或清除数据之前,保存和查看手机里的信息。

更多信息:http://www.cellebrite.com/Mobile-Forensics

总结

以上列举的都是些执法机构在进行网络犯罪调查时,常用到的数字取证工具。本文我为大家介绍了各种类型的工具,如如高级,免费,开源类的,针对计算机的取证,以及针对手机的取证等。如果你想学习或正在学习取证相关的知识,我建议大家可以下载以上列举的这些工具,进行深入的研究与学习。这将会有助于提高你的学习效率。

除了本文列举的这些工具,其实市面上还有很多类似的优秀的工具。这需要大家自己去试验和挖掘。

进一步阅读数字取证的相关内容:

http://www.forensics.nl/

http://en.wikipedia.org/wiki/Digital_forensics

http://www.cio.com/archive/030101/autopsy.html


常见文件文件头汇总

在日常生活中我们接触到很多软件,如QQ和微信等,这些软件都会对一些文件加密如图片加密成dat文件,这其中多数是利用文件的16进制编码进行异或运算进行加密。此处我们具体介绍一些常见的文件未进行加密前的文件头进行列举:

 

扩展名 文件头标识(HEX) 文件描述
123 00001A00051004 Lotus1-2-3spreadsheet(v9)file
3gg;3gp;3g2 000000nn66747970336770 3rdGenerationPartnershipProject3GPP(nn=0x14)and3GPP2(nn=0x20)multimediafiles
7z 377ABCAF271C 7-ZIPcompressedfile
aba 00014241 PalmAddressBookArchivefile
abi 414F4C494E444558 AOLaddressbookindexfile
aby;idx 414F4C4442 AOLdatabasefiles:addressbook(ABY)anduserconfigurationdata(MAIN.IDX)
accdb 000100005374616E6461726420414345204442 MicrosoftAccess2007file
ACM 4D5A MSaudiocompressionmanagerdriver
ADF 444F53 Amigadiskfile
adx 0300000041505052 LotusApproachADXfile
AIFF 464F524D00 AudioInterchangeFile
ain 2112 AINCompressedArchiveFile
ami 5B7665725D LotusAmiPro
amr 2321414D52 AdaptiveMulti-RateACELP(AlgebraicCodeExcitedLinearPrediction)Codec,commonlyaudioformatwithGSMcellphones
ANI 52494646
API 4D5A900003000000 Acrobatplug-in
arc 1A0x LHarchivefile,oldversion(wherex=0x2,0x3,0x4,0x8or0x9fortypes1-5,respectively)
arc 41724301 FreeArccompressedfile
arj 60EA ARJCompressedArchive
ARJ 60EA27
ART 4A47030E000000 AOLARTfile
ART 4A47040E000000 AOLARTfile
asf 3026B2758E66CF11 WindowsMedia
asf;wma;wmv 3026B2758E66CF11A6D900AA0062CE6C MicrosoftWindowsMediaAudio/VideoFile(AdvancedStreamingFormat)
asx 3C AdvancedStreamredirectorfile
au 2E736E64 SoundMachineAudioFile
NeXT/SunMicrosystemsμ-Lawaudiofile
avi 41564920 AudioVideoInterleave(AVI)
AX 4D5A Librarycachefile
AX 4D5A900003000000 DirectShowfilter
bag 414F4C2046656564626167 AOLandAIMbuddylistfile
BAS 202020
bin 424C4932323351 ThomsonSpeedtouchseriesWLANrouterfirmware
bmp 424D WindowsBitmap
BMP 424D3E
bz;bz2 425A68 BZIPArchive
BZ2;TAR.BZ2;TBZ2;TB2 425A68 bzip2compressedarchive
CAB 495363
CAB;HDR 49536328 InstallShieldv5.xor6.xcompressedfile
CAB 4D534346 MicrosoftCABFileFormat
cat 30 Microsoftsecuritycatalogfile
CBD 434246494C45 WordPerfectdictionaryfile(unconfirmed)
CCD 5B436C
cdr CDR CorelDraw
CDR 454C49544520436F6D6D616E64657220 ElitePlusCommandersavedgamefile
CDR,DVF 4D535F564F494345 SonyCompressedVoiceFile
CHI;CHM 49545346 MicrosoftCompiledHTMLHelpFile
CHM 495453
CLB 434D5831 CorelBinarymetafile
CLB 434F4D2B COM+Catalogfile
cnt 3A42617365
COM,DLL,DRV,EXE,PIF,QTS,QTX,SYS 4D5A Windows/DOSexecutablefile
COM 4D5AEE
COM E93B03
CPE 464158434F5645522D564552 MicrosoftFaxCoverSheet
CPL 4D5A Controlpanelapplication
CPT 4350543746494C45 CorelPhotopaintfile
CPT 43505446494C45 CorelPhotopaintfile
CPX 5B5769
cru;crush 4352555348 CRUSHArchiveFile
CRU 43525553482076 Crushcompressedarchive
CRW 49491A00000048454150434344520200 CanondigitalcameraRAWfile
CTF 436174616C6F6720332E303000 WhereIsItCatalogfile
CUR 0000020001002020 Windowscursorfile
dat 3 MapInfoNativeDataFormat
dat 1A52545320434F4D5052455353454420494D4147452056312E301A RuntimeSoftwarediskimage
dat 415647365F496E746567726974795F4461746162617365 AVG6Integritydatabasefile
DAT 43524547 Windows9xregistryhive
DAT 436C69656E742055726C4361636865204D4D462056657220 IEHistoryDATfile
DAT 45524653534156454441544146494C45 KrollEasyRecoverySavedRecoveryStatefile
DAT 496E6E6F20536574757020556E696E7374616C6C204C6F6720286229 InnoSetupUninstallLogfile
db 0006156100000002000004D200001000 NetscapeNavigator(v4)databasefile
DB 44424648 PalmZirephotodatabase
db 8 dBASEIVordBFastconfigurationfile
db3 3 dBASEIIIfile
db4 4 dBASEIVdatafile
dba 00014244 PalmDateBookArchivefile
dbx CFAD12FE
dbx CFAD12FEC5FD746F OutlookExpress
dci 3C21646F63747970 AOLHTMLmailfile
dcx 3ADE68B1 DCXGraphicFile
DDB 000100
dib 424D device-independentbitmapimage
DLL 4D5A90
DMP 4D444D5093A7 Windowsminidumpfile
DMS 444D5321 AmigaDiskMashercompressedarchive
doc 0D444F43 DeskMateDocumentfile
doc 1234567890FF MSWord6.0
doc 31BE000000AB0000 MSWordforDOS6.0
doc 7FFE340A MSWord
dot;ppt;xla;ppa;pps;pot;msi;sdw;db D0CF11E0 MSOffice/OLE2
doc;dot;xls;xlt;xla;ppt;apr;ppa;pps;pot;msi;sdw;db D0CF11E0A1B11AE1 MSCompoundDocumentv1orLotusApproachAPRfile
DPL 4D5A50
DRV 4D5A16
drw 7 Acommonsignatureandfileextensionformanydrawingprograms.
drw 01FF02040302 Micrografxvectorgraphicfile
ds4 4D47582069747064 MicrografixDesigner4
DSN 4D56 CDStomperProlabelfile
dsp 23204D6963726F736F667420446576656C6F7065722053747564696F MicrosoftDeveloperStudioprojectfile
dss 02647373 DigitalSpeechStandard(Olympus,Grundig,&Phillips)
dtd 0764743264647464 DesignTools2DDesignfile
dtd 3C21454E54495459 XMLDTD
DVR 445644 DVR-Studiostreamfile
dwg 414331
41433130 GenericAutoCADdrawing
NOTESonAutoCADfileheaders:The0x41-43-31-30(AC10)isagenericheader,occupyingthefirstfourbytesinthefile.Thenexttwobytesgivefurtherindicationabouttheversionorsubtype:
0x30-32(02)—AutoCADR2.5
0x30-33(03)—AutoCADR2.6
0x30-34(04)—AutoCADR9
0x30-36(06)—AutoCADR10
0x30-39(09)—AutoCADR11/R12
0x31-30(10)—AutoCADR13(subtype10)
0x31-31(11)—AutoCADR13(subtype11)
0x31-32(12)—AutoCADR13(subtype12)
0x31-33(13)—AutoCADR14(subtype13)
0x31-34(14)—AutoCADR14(subtype14)
0x31-35(15)—AutoCADR2000
0x31-38(18)—AutoCADR2004
0x32-31(21)—AutoCADR2007
Enn(wherennarenumbers) 455646 EnCaseevidencefile
ECO 2A5052
elf 7F454C4601010100 ELFExecutable
emf 0100000058000000 Extended(Enhanced)WindowsMetafileFormat,printerspoolfile
eml 44656C69766572792D646174653A Email
EML 46726F6D202020 Acommmonfileextensionfore-mailfiles.SignaturesshownhereareforNetscape,Eudora,andagenericsignature,respectively.EMLisalsousedbyOutlookExpressandQuickMail.
EML 46726F6D203F3F3F Acommmonfileextensionfore-mailfiles.SignaturesshownhereareforNetscape,Eudora,andagenericsignature,respectively.EMLisalsousedbyOutlookExpressandQuickMail.
EML 46726F6D3A20 Acommmonfileextensionfore-mailfiles.SignaturesshownhereareforNetscape,Eudora,andagenericsignature,respectively.EMLisalsousedbyOutlookExpressandQuickMail.
EML 526563
enc 005C41B1FF MujahideenSecrets2encryptedfile
 "enl"  "[32byteoffset] 40   40 40 20 00 00 40 40 40 40"  "EndNote Library   File"
eps 25215053 AdobeEPSFile
eps 252150532D41646F6265 Postscript
eps 252150532D41646F62652D332E3020455053462D332030 AdobeencapsulatedPostScriptfile(Ifthissignatureisnotattheimmediatebeginningofthefile,itwilloccurearlyinthefile,commonlyatbyteoffset30)
EPS C5D0D3
eth 1A350100 GNNettestWinPharoahcapturefile
evt 300000004C664C65 WindowsEventViewerfile
evt 03000000C466C456
EVTX 456C6646696C6500 WindowsVistaeventlogfile
exe;dll;drv;vxd;sys;ocx;vbx 4D5A Win32Executable
exe;dll;drv;vxd;sys;ocx;vbx 4D5A Win16Executable
exe;com;386;ax;acm;sys;dll;drv;flt;fon;ocx;scr;lrc;vxd;cpl;x32 4D5A ExecutableFile
EXE,DLL,OCX,OLB,IMM,IME 4D5A90
fli 0011AF FLICAnimationfile
flt 000101 OpenFlight3Dfile
FLT 4D5A900003000000 Auditiongraphicfilterfile(Adobe)
FLV 464C5601 Flashvideofile
fm 3C4D616B657246696C6520 AdobeFrameMakerfile
fm3 00001A0007800100 Lotus123v3FMTfile
fmt 20006800200 Lotus123v4FMTfile
FNT 434841
FON 4D5A Fontfile
GBC 87F53E
gid 3F5F0300 WindowsHelpIndexFile
GID 4C4E0200 WindowsHelpindexfile
GIF 47494638
gif 474946383761 Graphicsinterchangeformatfile(GIF87A)
gif 474946383961 Graphicsinterchangeformatfile(GIF89A)
GTD 7B5072
GX2 475832 ShowPartnergraphicsfile(notconfirmed)
gz;tar;tgz 1F8B GzipArchiveFile
gz;tgz 1F8B08 GZCompressedFile
hap 91334846 HAPArchiveFile
HDMP 4D444D5093A7 Windowsheapdumpfile
hdr 233F52414449414E43450A adianceHighDynamicRangeimagefile
HLP 3F5F03
hlp 3F5F0300 WindowsHelpfile
HLP 4C4E0200 WindowsHelpfile
 "hlp"  "[7byteoffset] 00   00 FF FF FF FF"  "Windows Help   file"
hqx 28546869732066696C65 MacintoshBinHex4CompressedArchive
hqx 28546869732066696C65206D75737420626520636F6E76657274656420776974682042696E48657820 MacintoshBinHex4CompressedArchive
HTM 3C2144
htm;html 3C21444F4354 HyperTextMarkupLanguage3
htm;html 3C48544D4C3E HyperTextMarkupLanguage2
htm;html 3C68746D6C3E HyperTextMarkupLanguage1
html 68746D6C3E HTML
ico 0000010000 IconFile
ico 0000010001002020 IconFile
IFF 464F524D
IFO 445644 DVDinfofile
IME 4D5A90
img 000100080001000101 VenturaPublisher/GEMVDIImageFormatBitmapfile
IMG 00FFFF
IMM 4D5A90
ind 414F4C494458 AOLclientpreferences/settingsfile(MAIN.IND)
ISO 4344303031 ISO-9660CDDiscImage(Thissignatureusuallyoccursatbyte8001,8801,or9001.)
ivr 2E524543 RealPlayervideofile(V11andlater)
JAR 4A4152435300 JARCScompressedarchive
jar 5F27A889 JARArchiveFile
jpg;jpeg FFD8FF
jpg;jpe;jpeg FFD8FFE000 JPGGraphicFile
jpg;jpe;jpeg FFD8FFFE00 JPGGraphicFile
KGB 4B47425F61726368202D KGBarchive
KOZ 49443303000000 SprintMusicStoreaudiofile(formobiledevices)
LDB 42494C
lha 2D6C68352D LHACompressed
 "lha; lzh"  "[2byteoffset] 2D   6C 68"  "Compressed   archive file"
LHP 3F5F03
lhp 3F5F0300 WindowsHelpFile
lib 213C617263683E0A Unixarchiver(ar)filesandMicrosoftProgramLibraryCommonObjectFileFormat(COFF)
LIB 2A2420
LIT 49544F4C49544C53 MicrosoftReadereBookfile
LNK 4C0000
lnk 4C000000 WindowsShortcut(LinkFile)
lnk 4C000000011402 WindowsLinkFile
LNK 4C00000001140200 Windowsshortcutfile
log 2A2A2A2020496E7374616C6C6174696F6E205374617274656420 SymantecWiseInstallerlogfile
lzh lh Lzcompressionfile
lwp 576F726450726F LotusWordProv9
m3u 234558
m4a 00000020667479704D34412000000000 AppleLosslessAudioCodecfile
m4a;m4v 00000020667479704D34412000000000 QuickTimeM4A/M4Vfile
manifest 3C3F786D6C2076657273696F6E3D WindowsVisualStylesheetXMLfile
MAR 4D41523100 Mozillaarchive
MAR 4D415243 Microsoft/MSNMARCarchive
MAR 4D41723000 MArcompressedarchive
max D0CF11
mdb 000100005374616E64617264204A6574204442 MicrosoftAccessfile
mdb;mda;mde;mdt 5374616E64617264204A MSAccess
MDF 00FFFF
mdf 00FFFFFFFFFFFFFFFFFFFF0000020001 Alcohol120%CDimage
mdf 010F0000 MicrosoftSQLServer2000database
MDI 4550 MicrosoftDocumentImagingfile
MDS 4D4544
MID;MIDI 4D546864 MusicalInstrumentDigitalInterface(MIDI)soundfile
mkv 1A45DFA3934282886D6174726F736B61 Matroskastreamfile
MLS 4D494C4553 Milestonesv1.0projectmanagementandschedulingsoftware(Alsosee\MV2C\"and\"MV214\"signatures)"
MLS 4D4C5357 Skypelocalizationdatafile
MLS 4D56323134 Milestonesv2.1bprojectmanagementandschedulingsoftware(Alsosee\MILES\"and\"MV2C\"signatures)"
MLS 4D563243 Milestonesv2.1aprojectmanagementandschedulingsoftware(Alsosee\MILES\"and\"MV214\"signatures)"
MMF 4D4D4D440000 YamahaCorp.SyntheticmusicMobileApplicationFormat(SMAF)formultimediafilesthatcanbeplayedonhand-helddevices.
mny 000100004D534953414D204461746162617365 MicrosoftMoneyfile
MOV 00000F
MOV 000077
mov 6D6F6F76 Quicktime
mov 6D646174 QuickTimeMovie
mp 0CED MonochromePictureTIFFbitmapfile(unconfirmed)
MP3 494433 MPEG-1AudioLayer3(MP3)audiofile
MP3 FFFB50
mp4 000000186674797033677035 MPEG-4videofiles
MPA 000001
mpg;mpeg 000001B3 MPEGMovie
mpg 000001BA MPEG
MSC 3C3F78
msc 3C3F786D6C2076657273696F6E3D22312E30223F3E0D0A3C4D4D435F436F6E736F6C6546696C6520436F6E736F6C6556657273696F6E3D22 MicrosoftManagementConsoleSnap-inControlfile
msi 2320 Cerius2file
MSV 4D535F564F494345 SonyMemoryStickCompressedVoicefile
NES 4E4553
NLS C22020
nri 0E4E65726F49534F NeroCDCompilation
ntf 1A0000 LotusNotesdatabasetemplate
nsf;ntf 1A0000030000 LotusNotesDatabase/Template
nsf 1A00000300001100 NotesDatabase
nsf 1A0000040000 LotusNotesdatabase
ntf 30314F52444E414E43452053555256455920202020202020 NationalTransferFormatMapFile
obj 4C01 MicrosoftCommonObjectFileFormat(COFF)relocatableobjectcodefileforanIntel386orlater/compatibleprocessors
OCX 4D5A ActiveXorOLECustomControl
OCX 4D5A90
OLB 4D5A OLEobjectlibrary
OLB 4D5A90
org;pfc 414F4C564D313030 AOLpersonalfilecabinet(PFC)file
pak 1A0B Compressedarchivefile
PAT 4746315041544348 AdvancedGravisUltrasoundpatchfile
PAT 47504154 GIMP(GNUImageManipulationProgram)patternfile
PBK 5B4144
PCB 17A150
PCS 0A0501
pcx 0Ann0101 ZSOFTPaintbrushfile(wherenn=0x02,0x03,or0x05)
pcx 0A050108 PCPaintbrush(oftenassociatedwithQuakeEnginegames)
 "pdb"  "[11byteoffset] 00   00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00"  "Palmpilot   Database/Document File"
PDF 255044
pdf;fdf 25504446 AdobePortableDocumentFormatandFormsDocumentfile
pdf 255044462D312E AdobeAcrobat
PDG 484802
pf 1100000053434341 Windowsprefetchfile
pic 0100000001 Unknowntypepicturefile
PJT 000007
PLL 24536F
PNG 89504E
PNG 89504E47
png 89504E470D0A PNGImageFile
png 89504E470D0A1A0A PNGImageFile
PPC 526563
PPT D0CF11
 "ppt"  "[512byteoffset]   00 6E 1E F0"  "PowerPoint   presentation subheader (MS Office)"
 "ppt"  "[512byteoffset]   0F 00 E8 03"  "PowerPoint   presentation subheader (MS Office)"
PPZ 4D534346 PowerpointPackagedPresentation
prc 424F4F4B4D4F4249 Palmpilotresourcefile
PRG 234445
ps 252150532D41646F6265 Postscript
PSD 384250
psd 38425053 AdobePhotoshopimagefile
psp 7E424B00 PaintShopProImageFile
pst 2142444E MicrosoftOutlookPersonalFolderfile
pwl E3828596 WindowsPassword
qbb 458600000600 IntuitQuickBooksBackupfile
qdf AC9EBD8F Quicken
qph 03000000 Quickenpricehistoryfile
qt 6D646174 QuicktimeMovieFile
qxd 00004949585052 QuarkExpressdocument(Intel&Motorola,respectively)
qxd 00004D4D585052
ra 2E524D460000001200 RealAudiofile
ra;ram 2E7261FD RealAudioFile
ra 2E7261FD00 RealAudiostreamingmediafile
RAR 526172
rar 52617221 RARArchiveFile
RAW 060500
reg 5245474544495434
rgb 01DA01010003 SiliconGraphicsRGBBitmap
RM 2E524D
rm;rmvb 2E524D46 RealMediastreamingmediafile
rpm EDABEEDB RPMArchiveFile
RTD 43232B44A4434DA5486472 RagTimedocumentfile
RTF 7B5C72
rtf 7B5C727466 RichTextFormatFile
sav 24464C3240282329205350535320444154412046494C45 SPSSDatafile
SBV 46454446 (Unknownfiletype)
SCH 2A7665
scm 805343
SH3 4848474231 HarvardGraphicspresentationfile
SHD 4B490000 Windows9xprinterspoolfile
sit 53495421 Stuffitv1ArchiveFile
sit 53747566664974 Stuffitv5ArchiveFile
sle 3A56455253494F4E Surfplankiteprojectfile
sle 414376 teganosSecuritySuitevirtualsecuredrive
sly;srt;slt 53520100 Sagesly.or.srt.or.slt
SMD 00FFFF
snm 001E849000000000 NetscapeCommunicator(v4)mailfolder
SNP 4D534346 MicrosoftAccessSnapshotViewerfile
sol 00BF AdobeFlashsharedobjectfile(e.g.,Flashcookies)
spl 00000100 WindowsNT/2000/XPprinterspoolfile
SCR 4D5A Screensaver
SUB FFFFFF
SWF 435753 ShockwaveFlashfile(v5+)
SWF 465753 MacromediaShockwaveFlashplayerfile
sxc calc OpenOfficeCalc
sxd draw OpenOfficeDraw
sxi impress OpenOfficeImpress
sxm math OpenOfficeMath
sxw writer OpenOfficeWriter
syw 414D594F HarvardGraphicssymbolgraphic
TAG 000002
tar;cpio 303730373037 CPIOArchiveFile
tar.z 1F9D90 Compressedtapearchivefile
tga 0000100000 RLE压缩的前5字节
TGA 000002
tga 0000020000 未压缩的前5字节
TIF;TIFF 492049 TaggedImageFileFormatfile
tif;tiff 49492A TIFF(Intel)
tif;tiff 49492A00 TaggedImageFileFormatfile(littleendian,i.e.,LSBfirstinthebyte;Intel)
TIF;TIFF 4D4D002A TaggedImageFileFormatfile(bigendian,i.e.,LSBlastinthebyte;Motorola)
tif;tiff 4D4D2A TIFF(Motorola)
TIF;TIFF 4D4D002B BigTIFFfiles;TaggedImageFileFormatfiles>4GB
TLB 4D53465402000100 OLE,SPSS,orVisualC++typelibraryfile
tr1 0110 NovellLANalyzercapturefile
TST 000100
TTF 000100
ufa 554641 UFAArchiveFile
VBX 4D5A VisualBASICapplication
VCD 454E5452595643440200000102001858 VideoVCD(GNUVCDImager)file
vcf 424547494E3A56434152440D0A vCardfile
vob 000001BA DVDVideoMovieFile(video/dvd,video/mpeg)
VXD,386 4D5A Windowsvirtualdevicedrivers
WAV 524946
WAV 52494646 Wave
wav 57415645 Wave
wav 57415645666D74 WaveFiles
wb2 00000200 QuattroProforWindowsSpreadsheetfile
 "wb3"  "[24byteoffset] 3E   00 03 00 FE FF 09 00 06"  "Quatro Pro for   Windows 7.0 Notebook file"
wk1;wks 2000604060 Lotus123v1Worksheet
wk1 0000020006040600080000000000 Lotus1-2-3spreadsheet(v1)file
wk3 00001A0000100400 Lotus123spreadsheet(v3)file
wk4;wk5 00001A0002100400 Lotus1-2-3spreadsheet(v4,v5)file
wks 0E574B53 DeskMateWorksheet
WMA 3026B2
wmf 01000900 GraphicsMetafile
wmf 010009000003 WindowsMetadatafile(Win3.xformat)
wmf 02000900 GraphicsMetafile
wmf D7CDC69A WindowsMetaFile
WMV 3026B2
wp FF575043 WordPerfectv5orv6
wpd FF575043 WordPerfect
wpg FF575047 WordPerfectGraphics
wri 31BE MicrosoftWritefile
WRI 31BE00
wri 32BE MicrosoftWritefile
ws 1D7D WordStarVersion5.0/6.0document
XBE 584245
xdr 3C BizTalkXML-DataReducedSchemafile
xls 0902060000001000B9045C00 MSExcelv2
xls 0904060000001000F6055C00 MSExcelv4
XLS D0CF11
xls D0CF11E0 MSExcel
xls  "[512byteoffset]   09 08 10 00 00 06 05 00"  "Excel spreadsheet   subheader (MS Office)"
XML 3C3F78
xml 3C3F786D6C XMLDocument
xml FFFE3C0052004F004F0054005300540055004200 XMLDocument(ROOTSTUB)
XMV 005001
XSL FFFE3C
xul 7273696F6E3D22313C3F786D6C2076652E30223F3E XMLUserInterfaceLanguagefile
z 1F9D TARCompressedArchiveFile
Z 1F9D8C
ZIP 504B03
zip;jar;zipx 504B0304 ZIPArchive
zip 504B3030 ZIPArchive(outdated)
Zip 504B3030504B0304 WINZIPCompressed
zoo 5A4F4F20 ZOOArchiveFile

 

来自 <https://goyasha.com/post/2d34n9vp/>