对于关键基础设施组织而言,保持一致的扫描策略、收集取证证据,以及确保设备信息的准确性以满足审计和资产管理需求,仍然是持续存在的挑战。MetaDefender Drive .4.6 通过跨部署的自动化策略同步、Windows 取证证据收集以及硬件识别报告功能,有效解决了这些挑战。
通过MetaDefender 自动同步已批准的设置
当在不同地点部署了多台设备时,确保每台MetaDefender Drive 都符合最新的已批准安全策略是一项运营挑战。Drive ,当已注册的MetaDefender Drive Drive 连接到正在运行的MetaDefender Kiosk 时,MetaDefender Drive 会自动将My Central Management ”中的已批准设置同步Central Management 所有已注册的MetaDefender Drive 。
此功能增强可确保在所有MetaDefender Drive 保持策略的一致性,实现集中式策略管理,并在MetaDefender Kiosk 正常Kiosk 自动同步策略。

在扫描过程中收集 Windows 取证证据
“取证采集”是MetaDefender Drive 中的一个处理选项Drive 从目标 Windows 计算机中捕获预定义的 Windows 取证证据,同时通过MetaDefender Drive 值得信赖的只读启动环境来确保证据的完整性。采集到的证据可导入第三方取证分析工具中进行调查。
MetaDefender Drive 可根据其组织的要求定义需要收集的取证证据,从而使操作员能够利用预定义策略无缝执行收集工作流。收集的证据包括 NTFS 主文件表、事件日志、注册表分支、预读取文件和浏览器历史记录。
这些取证数据为事件响应、威胁狩猎和取证调查提供了宝贵的证据。该流程支持离线取证证据收集、从 Windows 系统进行只读采集,以及在不修改源数据的情况下收集预定义的取证数据。
如何进行取证数据采集
1. 使用MetaDefender Drive 启动目标机器,然后在仪表盘中选择“取证采集”,并点击“开始”以启动取证采集。

2. 连接一个用于存储已收集取证证据的外部USB 设备。如果未检测到存储设备,请单击“刷新”。

3. 选择USB 设备,然后选择用于保存取证数据的目标文件夹。

4. 监控采集进度,包括:已采集文件总数、总采集大小、已用时间、各证据项的进度以及采集状态,并可在整个采集过程中独立监控每个证据类别。

5. 写入完成后MetaDefender Drive 数据采集位置。此时可以安全地移除该USB ,以便进行离线分析。

Hardware 报告
MetaDefender Drive 报告现包含每次扫描过程中收集的额外硬件识别详细信息,这不仅提升了企业环境中的可追溯性,还使管理员能够将扫描结果与具体的物理资产相关联。
扫描报告现包含以下标识符:
- 设备序列号或(如有)硬件服务标签
- 存储驱动器的序列号
此项功能增强有助于安全团队直接从MetaDefender Drive 提取和分析取证证据,从而加快事件响应速度,并减少对独立取证工具的需求。此外,它还能帮助组织调查潜在的安全事件,并构建详细的事件时间线,而无需手动收集数据或对设备进行镜像备份。
发布详情
产品 MetaDefender Drive
发行日期:2026年6月18日
版本说明:了解更多详情
要更新MetaDefender Drive,请下载最新版本的MetaDefender Drive 工具包,并按照安装说明进行操作。
