磁盘取证
免责声明
磁盘提取
Linux
fdisk -l # 查看磁盘及分区 dd if=需要拷贝的磁盘 of=/存储目录/镜像文件 (确保存储目录有足够的空间) # 获取整个磁盘镜像文件# 取证机器 B 上运行 nc -l -p 4445 | dd of=/tmp/sda2.dd # 受害机器 A 上执行传输,即可完成从受害机器 A 克隆 sda 硬盘到取证机器 B 的任务: dd if=/dev/sda2 | nc 192.168.10.11 4445
fdisk -l # 查看磁盘及分区
dd if=需要拷贝的磁盘 of=/存储目录/镜像文件 (确保存储目录有足够的空间) # 获取整个磁盘镜像文件# 取证机器 B 上运行
nc -l -p 4445 | dd of=/tmp/sda2.dd
# 受害机器 A 上执行传输,即可完成从受害机器 A 克隆 sda 硬盘到取证机器 B 的任务:
dd if=/dev/sda2 | nc 192.168.10.11 4445./ftkimager --help # 查看帮助信息
./ftkimager --list-drives # 查看当前加载的驱动器列表
# 获取/dev/sdb 这个磁盘的 E01 模式的文件映像
./ftkimager /dev/sdb /tmp/cyq.e01 --e01 --frag 500M --description "cyq" --examiner cyq
# /dev/sdb 取证目标驱动器名称
# /tmp/cyq.e01 取证文件的名称和路径
# --e01 表示使用 E01 格式。
# --frag 500M 表示每 500MB 分成一个文件,在映象片断的大小中,用户可以可以选择将映象分割为多个文件以便于在 DVD 或 FAT 文件系统中中备份
# --examiner cyq 取证操作人员的姓名简称
# --description "cyq" 操作说明
# dd 镜像格式是目前被最广泛使用的一种镜像格式,也称成原始格式 (RAW Image)。dd 镜像的优点是兼容性强,目前所有磁盘镜像和分析工具都支持 dd 格式。
# E01 是法证分析工具 EnCase 的一个证据文件格式,较好地解决了 dd 镜像的一些不足。在生成 E01 格式证据文件时,会要求用户输入与调查案件相关的信息,如调查人员、地点、机构、备注等元数据。这些元数据将随证据数据信息一同 存入 E01 文件中。文件的每个字节都经过 32 位的 CRC 校验,这就使得证据被篡改的可能性几乎为 0。默认情况下,分析软件自动以每 64 扇区的数据块进行校验,这种方式兼顾速度和完整性两个方面的考虑。获取个磁盘的 E01 模式的文件映像需要一些时间,根据磁盘大小和硬件型号有所差异.rpm -ivh https://forensics.cert.org/cert-forensics-tools-release-el7.rpm
yum install -y xmount
groupadd fuse
groupadd cyq
usermod -a -G fuse cyqvi /etc/fuse.conf
++ user_allow_othermkdir ~/mnt0
xmount --in ewf --out vdi --cache ~/tmp/MyDisk.cache ~/tmp/cyq.E?? ~/mnt0
# --in ewf 表示源文件是 E01 格式。
# -~/tmp/cyq.E?? 表示源文件的路径,并且可能是多个文件。
# --out vdi 表示输出格式是 vdi。
# /mnt0 输出文件的目录。
# --description "cyq" 操作说明。
# ~/tmp/MyDisk.cache 缓存文件名
# 建立 vdi 文件后,可以使用 VirtualBox 虚拟机导入这个 vdi 文件进行取证分析。
# 建立 vmdk 文件后,可以使用 Vmware Workstation 导入这个文件进行取证分析。7z x xxx.vmdk -o/tmp