Platforma forensic może pozyskiwać dane, importować kontenery, rozpoznawać systemy plików, dekodować aplikacje, budować oś czasu, korelować osoby i przygotowywać raport. Żaden produkt nie zamienia jednak urządzenia w „prawdę o sprawie” jednym przyciskiem. Funkcje są rozdzielone między składniki, edycje, parser packs i licencje, a ich zakres zmienia się szybciej niż nazwa marki.
Ten artykuł jest datowanym katalogiem bieżących wielofunkcyjnych platform komercyjnych. Nie jest rankingiem. Porównuje role i architekturę Magnet AXIOM, Cellebrite, OpenText Forensic, Exterro FTK, X‑Ways, Paraben E3, Oxygen Forensic Detective, MSAB oraz Belkasoft X. Narzędzia otwarte, pamięciowe, sieciowe, live i historyczne mają osobny przegląd: Narzędzia otwarte, specjalistyczne i historyczne. Pełna metodyka expected–actual–regression znajduje się w Walidacji narzędzi informatyki śledczej.
Co właściwie porównujemy
Akwizycja, import, parsing, analiza i raport
Pięć warstw należy oceniać oddzielnie:
- akwizycja — utworzenie obrazu, ekstrakcji albo kolekcji;
- import — przyjęcie formatu i zachowanie jego pól;
- parsing — interpretacja pliku, bazy, protokołu lub rekordu;
- analiza — wyszukiwanie, timeline, graf, klasyfikacja i review;
- raport — selekcja, eksport i możliwość przejścia do źródła.
UFED może pozyskać telefon, Physical Analyzer zdekodować wynik, a inne narzędzie odczytać wybrane bazy. AXIOM Process przetwarza źródła, Examine służy przeglądowi. FTK Imager pozyskuje i podgląda, pełny FTK buduje case. Zapis „użyto Cellebrite” lub „użyto Magnet” nie określa metody.
Źródło, kontener i artefakt
Źródłem jest nośnik, telefon, konto, RAM, PCAP albo produkcja usługodawcy. Kontenerem może być E01, AFF4, UFDR, archiwum, baza sprawy lub eksport. Artefakt jest interpretacją określonych danych jako wiadomości, historii, procesu czy lokalizacji.
Platforma może importować kontener innego producenta bez samodzielnego pozyskania i bez ponownego parsowania każdej warstwy. Dlatego raport powinien zachować lineage: źródło → metoda → kontener → parser → artefakt → wniosek.
Nazwa marki i składnik
„Cellebrite” może oznaczać dostęp mobilny, dekodowanie, zbieranie komputerów, review albo analizę powiązań. „Magnet” może oznaczać AXIOM, AXIOM Cyber, Acquire, Graykey lub REVIEW. „FTK” nie mówi, czy użyto bezpłatnego Imagera, Imager Pro czy pełnego Forensic Toolkit.
Protokół podaje producenta, produkt, edycję, wersję, content/app package, moduły, system hosta i datę. Liczba wspieranych modeli lub artefaktów w materiale sprzedażowym nie jest miarą kompletności konkretnego pozyskania.
Macierz wyboru
Scenariusze zamiast listy funkcji
Wiersze macierzy powinny odpowiadać zadaniom laboratorium: E01 z NTFS/APFS/ext4, mobilny full file system konkretnej wersji, backup iOS, baza komunikatora, RAM Windows, konto chmurowe, dron, pojazd albo zestaw PCAP. Kolumny opisują:
| Kryterium | Pytanie |
|---|---|
| pozyskanie | czy platforma tworzy źródłowy produkt, czy tylko go importuje? |
| zakres wersji | jakie modele, systemy, schematy i stany są obsługiwane? |
| raw access | czy da się dojść do pliku, tabeli, rekordu i offsetu? |
| logi | czy widać błędy, pominięcia, konfigurację i częściowy sukces? |
| eksport | czy zachowuje identyfikatory, strefy, relacje i załączniki? |
| automatyzacja | CLI, API, kolejki, distributed processing, review? |
| bezpieczeństwo | offline, telemetria, sekrety, role, audit? |
| odtwarzalność | instalatory, licencje, parser packs, portable case? |
| koszt operacyjny | sprzęt, subskrypcje, szkolenie, pamięć i czas? |
Nie istnieje uniwersalny zwycięzca. Narzędzie mobilne może przewyższać platformę komputerową w ekstrakcji, ale mieć słabszy hex viewer. Program niskopoziomowy może wymagać więcej pracy, lecz dawać lepszą kontrolę struktury.
Funkcje wymagające szczególnej ostrożności
Automatyczne przypisanie osoby, klasyfikacja obrazu, OCR, tłumaczenie, rozpoznawanie twarzy, link graph i generatywne streszczenie są pomocą analityczną. Wymagają źródła, progu, wersji modelu i review. Brak trafienia w indeksie nie dowodzi braku ciągu, a krawędź wspólnego numeru nie dowodzi relacji osobistej.
Licencja i dostęp
Funkcja może wymagać dodatku, uprawnienia rządowego, klucza sprzętowego, subskrypcji, konkretnego hardware lub połączenia z usługą producenta. Trial może różnić się od wersji operacyjnej. Oferta i protokół odbioru muszą wskazywać dokładną edycję.
Wygaśnięcie wsparcia może zatrzymać parsery, ale nie zawsze uruchamianie starego programu. Laboratorium planuje archiwizację instalatorów, licencji, VM i dokumentacji w granicach umowy.
Magnet AXIOM
AXIOM rozdziela tworzenie pochodnych w Process od analizy i prezentacji w Examine; AXIOM Cyber rozszerza workflow o endpointy i źródła chmurowe. W porównaniu platform najważniejsze są: zachowanie ustawień processingu, artefact updates, tagu Exceptions, lineage importowanych ekstrakcji, source links oraz rzeczywistego zakresu portable case.
Pełny workflow — od source evidence przez Process, Dynamic App Finder, logi i wyjątki po timeline, Connections, eksport oraz regresję — opisuje Magnet AXIOM Process, Examine i Cyber.
Cellebrite
Inseyets łączy role dawniej kojarzone z UFED/Premium i Physical Analyzer, lecz dostęp, ekstrakcja, dekodowanie, analiza i raport pozostają osobnymi funkcjami. Metoda musi wskazywać model i stan urządzenia, support profile, rzeczywisty zakres produktu, wersje UFED/Inseyets oraz PA/content package, wyjątki i drogę do źródłowego rekordu.
Pełną monografię stanów BFU/AFU, metod pozyskania, częściowego sukcesu, Physical Analyzer, App Genie, chmury, AI, Reader, bezpieczeństwa i walidacji zawiera Cellebrite Inseyets, UFED i Physical Analyzer.
OpenText Forensic, dawniej EnCase
OpenText oficjalnie wycofał markę EnCase, lecz laboratoryjny OpenText Forensic zachowuje ciągłość tej linii. W porównaniu platform trzeba odróżniać produkt od Endpoint Investigator, aktywnej reakcji i sprzętu, a także oddzielać źródło od E01/L01/AFF4, evidence object, case, parsera, artefaktu, EnScriptu i raportu.
Pełny warsztat akwizycji, processingu, systemów plików, VSS, indeksu, carvingu, mobile/cloud, AI, EnScriptów, raportowania, walidacji i reprodukcji dawnego case opisuje OpenText Forensic, EnCase i EnScript.
Exterro FTK
Współczesna rodzina rozdziela darmowy FTK Imager, płatny Imager Pro, FTK 8.3 Standalone oraz zespołowe Lab/Central/Enterprise. W porównaniu trzeba osobno oceniać imaging, import, bazę case, processing profile, artifacts/KFF, indeks, Smart/Core View, portable review, Connect i funkcje AI; zgodność nazwy FTK nie tworzy wspólnej walidacji.
Pełny workflow akwizycji, processingu, indeksu, carvingu, KFF, timeline, infrastruktury rozproszonej, automatyzacji, ARMOUR/Exterro Intelligence, eksportu i wyniku ujemnego opisuje Exterro FTK, FTK Imager i Central.
X-Ways Forensics
X-Ways wyróżnia się niskopoziomowym dostępem i kontrolą ustawień. W porównaniu platform kluczowe są nie tylko funkcje, lecz dokładny model evidence object–volume snapshot–refinement–search–report table, rozróżnienie Forensics/Investigator/WinHex oraz szeroka granica zaufania wprowadzana przez X-Tensions.
Pełną metodykę standard snapshot, Refine Volume Snapshot, thorough search, carving, hash databases, timeline, report tables, viewer components, X-Tensions, reprodukcję i wynik ujemny opisuje X-Ways Forensics — evidence object, volume snapshot, refinement i X-Tensions.
Paraben E3
Paraben E3:Universal łączy komputery, mobile, pocztę, chmurę, IoT, OSINT i importy zewnętrzne, lecz Universal, Premium i historyczne Device Seizure mają inny zakres. W porównaniu trzeba oddzielić imaging, remote acquisition, parsing, import KAPE/Volatility/IPED, review i eksport, a dawnego raportu NIST nie rozszerzać na linię Dilithium 4.4.
Pełny workflow źródło–case–parser–artefakt, imaging, mobile, chmura, IoT, automatyzacja, testy zewnętrzne i lokalna regresja opisuje Paraben E3:Universal — wieloźródłowe pozyskiwanie, processing i review.
Oxygen Forensic Detective
Oxygen Forensic Detective łączy Device Extractor, KeyScout, import, parsing i analizę telefonów, komputerów, chmury, IoT, dronów oraz CDR. W porównaniu szczególnie ważne są rzeczywiste etapy chain extraction, osobna wersja application parsing package, lineage importów, source links i granice klasyfikatorów obrazu, twarzy, mowy oraz grafu.
Pełną monografię akwizycji, agentów, FFS, komputerów, chmury, parserów aplikacji, geolokalizacji, CDR, Social Graph, multimediów, CLI i regresji zawiera Oxygen Forensic Detective — akwizycja, parsery aplikacji i analiza wieloźródłowa.
MSAB XRY, XAMN i XEC
MSAB rozdziela XRY Logical/Physical/Pro/Cloud jako warstwę pozyskania, XAMN/XAMN Pro jako analizę i XEC Director jako zarządzanie środowiskiem. W porównaniu trzeba podać konkretny profil, stan telefonu i kontener .xry, a source mode, filtry i Report Builder oddzielić od centralnych profili, licencji, aktualizacji oraz logów XEC.
Pełny ekosystem od ekstrakcji przez XAMN, hex i carving po frontline, centralne workflow, walidację i wynik ujemny opisuje MSAB XRY, XAMN i XEC — ekstrakcja, analiza i zarządzanie mobile forensic.
Belkasoft X
Belkasoft X obejmuje komputery, telefony, RAM, chmurę, drony i pojazdy oraz łączy low-level viewers z timeline, grafem, multimediami, DFIR i BelkaGPT. W porównaniu trzeba rozdzielić natywną akwizycję od importu UFED/GrayKey/AXIOM, case od Portable Evidence Reader, a surowy rekord od wyniku parsera lub AI.
Pełną monografię acquisition, importów, SQLite/Registry/plist/hex, carvingu, RAM, chmury, multimediów, automatyzacji i walidacji BelkaGPT zawiera Belkasoft X — akwizycja, low-level review, DFIR i BelkaGPT.
Zestawienie ról
Poniższa tabela nie ocenia jakości; pokazuje główny profil produktów:
| Platforma | Typowy rdzeń | Mocno wyróżniona warstwa | Uwaga porównawcza |
|---|---|---|---|
| Magnet AXIOM | multi-source processing i review | artefakty, connections, współpraca | zachować konfigurację Process i zakres edycji |
| Cellebrite | mobile acquisition i decoding | urządzenia mobilne, portfolio Inseyets | metoda i support matrix są wersjonowane |
| OpenText Forensic | dyski, endpoint i case | E01, systemy plików, EnScript | wyjaśnić rebranding EnCase |
| Exterro FTK | indeksowany case processing | wyszukiwanie tekstowe, lab/enterprise | rozdzielić Imager, Imager Pro i pełny FTK |
| X-Ways | niskopoziomowa analiza | hex, volume snapshot, kontrola ustawień | elastyczność zwiększa wagę konfiguracji |
| Paraben E3 | uniwersalny import i analiza | mobile, computer, cloud, IoT | nie przenosić dawnych testów na nową wersję |
| Oxygen Detective | mobile i źródła połączone | app parsing, mapy, link analysis | parser pack ma własną wersję |
| MSAB | mobilny ekosystem | XRY acquisition, XAMN review, XEC | każdy składnik ma osobną rolę |
| Belkasoft X | multi-source case | viewers, RAM/cloud/device analysis | reader i AI są pochodnymi |
Wybór powinien opierać się na własnych scenariuszach, nie tej tabeli. Laboratorium często potrzebuje głównej platformy, wyspecjalizowanego narzędzia mobilnego, niezależnej kontroli niskopoziomowej i środowiska otwartego.
Jawne użycie w polskich instytucjach
Co można potwierdzić
Oficjalna „Gazeta Policyjna” z maja 2026 r. wymienia Cellebrite UFED, Magnet AXIOM, X-Ways, EnCase i Oxygen w opisie praktyki badań cyfrowych. Publikacja nie jest centralnym inwentarzem majątku i nie porównuje skuteczności.
CLKP informowało o udziale przedstawicieli laboratoriów w Cellebrite C2C Live Warsaw w marcu 2026 r. Potwierdza wydarzenie szkoleniowe, nie liczbę licencji i nie użycie w konkretnej sprawie.
Zamówienie publiczne
Postępowanie KWP w Białymstoku 6/L/26 obejmowało części dotyczące Cellebrite UFED Insights, Magnet AXIOM, X‑Ways, Passware Kit Mobile, Cellebrite Digital Collector, VFC i XRY Pro albo rozwiązań równoważnych. Dokument dowodzi zakresu danego postępowania, nie wyposażenia całej Policji i nie finalnego użycia bez dalszych dokumentów.
Katalog zakupów powinien zachować zamawiającego, numer, datę, część, równoważność, etap i link. Brak zamówienia nie dowodzi braku produktu. Nie publikuje się kluczy licencji, numerów dongli ani szczegółów ułatwiających atak na laboratorium.
Marka nie zastępuje opinii
Polskie prawo nie narzuca biegłemu jednego produktu. Sąd ocenia metodę, materiał i rozumowanie. Popularność narzędzia może wspierać dostępność wiedzy oraz testów, ale nie zwalnia z wykazania konkretnego wyniku.
Zakup, odbiór i eksploatacja
Przed zakupem
Laboratorium buduje scenariusze z prawdą referencyjną dla własnych źródeł. Dostawca demonstruje oferowaną edycję bez zmiany kryteriów po zobaczeniu wyników. Ocenia się raw access, logi, błędy, eksport, offline, API, security, wymagania hosta i długoterminową reprodukcję.
Proof of concept nie powinien odbywać się na realnym dowodzie. Dataset zawiera przypadki odciążające, niejednoznaczne, usunięte i uszkodzone.
Odbiór
Odbiór identyfikuje instalator i hash, licencję, moduły, host, parser packs i dokumentację. Test expected/actual obejmuje import, wybrane parsery, czas, eksport, błędy oraz wydajność. Marketingowa support list nie jest protokołem.
Eksploatacja i aktualizacja
Każda sprawa zapisuje wersje oraz konfigurację. Logi ingest są czytane. Po aktualizacji wykonuje się ocenę wpływu i regresję funkcji krytycznych. Rejestr znanych problemów łączy wersję, artefakt, objaw, workaround i sprawy potencjalnie dotknięte.
Wycofanie
Produkt wycofuje się z nowych spraw, gdy nie da się utrzymać bezpieczeństwa, odtworzyć środowiska, przejść testu lub uzyskać wsparcia. Może pozostać w archiwalnej VM do reprodukcji dawnej opinii. Migracja case jest transformacją; oryginał zachowuje się i sprawdza kluczowe artefakty.
Weryfikacja wyniku platformy
Raw first dla ustaleń krytycznych
Karta artefaktu powinna prowadzić do źródłowego pliku, tabeli, wiersza i offsetu. Timeline ma różne rodzaje czasów. Karta kontaktu może scalać aliasy. Link graph może połączyć dwa konta po wspólnym numerze. Krytyczne twierdzenia wracają do danych.
Drugi program
Niezależność nie wynika z innego logotypu. Jeśli platforma B importuje UFDR utworzony i zdekodowany przez A, potwierdza głównie import. Silniejsza kontrola samodzielnie czyta źródłową bazę inną implementacją. Różnica jest cenna i powinna zostać wyjaśniona.
Wynik ujemny
„Nie znaleziono” wymaga zakresu źródła, włączonych parserów, wersji aplikacji, kodowań, indeksu, filtrów, danych zaszyfrowanych i błędów. Wynik jest silniejszy, gdy control data wykazuje wykrywalność oraz właściwy okres.
Raport użycia platformy
Raport powinien zawierać:
- pełną nazwę, edycję, wersję, build i składniki;
- system hosta, parser/content pack, pluginy i konfigurację;
- rolę: akwizycja, import, parsing, analiza czy raport;
- typ i zakres źródła oraz kontenera;
- logi, ostrzeżenia, częściowe sukcesy i błędy;
- źródłowy link każdego krytycznego artefaktu;
- sposób interpretacji czasu i identyfikatorów;
- eksporty oraz ich manifesty i hashe;
- walidację funkcji oraz kontrolę niezależną;
- ograniczenia, known issues i wynik ujemny.
Sformułowanie „program ujawnił” nie powinno zastępować opisu. Lepsze jest: „parser X w wersji Y zinterpretował rekord Z z tabeli Q jako wiadomość; znaczenie pól sprawdzono sposobem R”.
Lista kontrolna
- Czy rozdzielono akwizycję, import, parsing, analizę i raport?
- Czy marka została zastąpiona pełną nazwą składnika i edycji?
- Czy zapisano wersję programu, parser pack, licencję, host i konfigurację?
- Czy scenariusz odpowiada realnemu modelowi, systemowi i typowi ekstrakcji?
- Czy support list nie została potraktowana jako dowód kompletności?
- Czy token chmurowy ma bezpieczną obsługę i właściwy zakres?
- Czy
physicalopisano przez rzeczywistą zawartość? - Czy EnCase/OpenText, FTK/Imager Pro i UFED/Inseyets nazwano zgodnie z datą?
- Czy portable case ujawnia zakres?
- Czy indeks, graf, OCR, twarz i AI pozostają wynikami pochodnymi?
- Czy krytyczny artefakt prowadzi do surowego pliku, tabeli i rekordu?
- Czy drugi program naprawdę parsuje niezależnie?
- Czy dokument zakupowy jest interpretowany tylko dla danego zamawiającego i etapu?
- Czy po aktualizacji wykonano ocenę wpływu i regresję?
- Czy odbiorca może odtworzyć środowisko oraz drogę od źródła do wniosku?
Źródła
- Magnet AXIOM Cyber User Guide
- Cellebrite Physical Analyzer
- Cellebrite portfolio Spring Release 2026
- OpenText — What happened to EnCase?
- OpenText Forensic
- Exterro FTK Downloads
- Exterro FTK Imager
- X-Ways Forensics white paper
- Paraben E3:Universal
- Oxygen Forensic Detective
- Oxygen Forensic Detective 18 updates
- MSAB XRY Pro
- Belkasoft X
- NIST Computer Forensics Tool Testing
- Gazeta Policyjna — „Uzyskanie dostępu do danych cyfrowych w sprawach CSAM”, maj 2026
- KWP w Białymstoku — postępowanie 6/L/26
- CLKP — Cellebrite C2C Live Warsaw 2026
Stan katalogu: 24 sierpnia 2026 r. Funkcje, wersje i licencje należy sprawdzić ponownie przed zakupem albo badaniem. Opis produktu nie jest instrukcją uzyskiwania nieuprawnionego dostępu i nie zastępuje podstawy prawnej, kompetencji ani lokalnej walidacji.