Как я могу преобразовать файл изображения E01 в файл изображения dd?
Я работаю над инструментами судебной экспертизы, и у меня есть файл изображения типа Encase E01. Я хотел бы проанализировать это изображение с помощью других инструментов. Однако такие инструменты, как tsk_recover, не принимают тип файла E01 в качестве входных данных. Итак, мне нужно конвертировать файл изображения E01 в формат dd без каких-либо изменений.
4 ответа
tsk_recover (и все инструменты Sleuth Kit и Autopsy) поддерживают E01, если вы компилируете его с помощью libewf ( http://sourceforge.net/projects/libewf/). Однако, если вам нужен необработанный образ, в libewf есть инструменты для преобразования, и вы можете использовать 'img_cat' в TSK, чтобы сделать это (но для этого нужно, чтобы вы скомпилировали в libewf).
FTK Imager из Access Data ( http://accessdata.com/product-download) - это бесплатный инструмент, который может многое сделать с несколькими форматами файлов улик (E01, DD и AD1), включая их логическое монтирование и преобразование в разные форматы.
Вы можете использовать его для преобразования изображения E01 в изображение DD:
- Открытие E01 с помощью FTK Imager
- Щелчок правой кнопкой мыши по файлу E01 в левом "дереве доказательств"
- Выбор "Экспорт образа диска"
- Добавить изображение
- Выберите "Raw (dd)" во всплывающем окне и завершите работу мастера
- Нажмите начало и дождитесь его окончания, тогда у вас будет изображение DD
Лично я предпочитаю использовать для этого инструмент winpmem.
Синтаксис очень простой:
"winpmem_v3.3.rc3.exe -i $Source -o $Target --volume_format aff4"
-i=input;
-o=output;
--volume_format=output format
Вы можете конвертировать изображения в любое количество доступных форматов памяти.
При объединении файлов также можно выполнить:
"winpmem_v3.3.rc3.exe -i $Source1[whatever format raw, dd, etc] -i $Source2 -o $Target --format raw"
Вы можете использоватьxmount
для виртуального преобразования файла E01 в файл необработанного изображения. После этого вы уже сможете прочитать его как необработанное изображение, фактически не занимая дисковое пространство для необработанного изображения. Если вам нужно необработанное изображение в виде физического файла, вы можете просто скопировать виртуальный файл туда, где он вам нужен.
Пример:
Создайте каталог для виртуального необработанного образа:
mkdir /tmp/mnt
Смонтируйте файл E01 практически как файл необработанного образа:
xmount --in ewf --out raw image.e01 /tmp/mnt
Теперь вы можете работать с виртуальным необработанным изображением или скопировать его:
cp /tmp/mnt/image.dd /to/somewhere/else/image.dd
Размонтируйте виртуальный необработанный образ:
umount /tmp/mnt