【电子取证:FTK Imager篇】DD、E01系统镜像仿真

星河滚烫,人生有理想!​—【suy999】

一、DD、E01系统镜像动态仿真

在电子取证分析过程中,我们经常遇到DD、E01等系统镜像,然而,并非所有工作者手边都有自动化取证软件,我们如何利用手上的资源,将镜像给仿真起来查看里面的数据?    本文以E01镜像为例(DD镜像相同),我们来通过简单的操作进行手动仿真,让镜像数据活起来!

(一)使用到的软件

1、FTK Imager (v4.5.0.3)

FTK Imager "可写"模式挂载系统镜像为本地驱动器。    FTK Imager官网链接:"https://accessdata.com/product-download/ftk-imager-version-4-5"。

2、VMware Workstation 15 Pro (v15.5.2)

VM新建虚拟机仿真系统镜像。    VM官网链接:"https://www.vmware.com/products/workstation-pro/workstation-pro-evaluation.html"。

(二)FTK Imager 挂载镜像

主要使用FTK Imager"可写"模式,挂载系统镜像到本地驱动器!

1、选择 Imager Mounting

路径:文件->Imager Mounting;

【电子取证:FTK Imager篇】DD、E01系统镜像仿真

2、选择系统镜像挂载

1)选择需要挂载的镜像文件;    2)选择"Block Device/Writable";    3)点击"Mount";    4)记住"驱动器号";

*”注意一”!!!

1)特别强调第2步!一定要选择"可写"模式,否则镜像无法仿真起来!    2)mount成功后,会在本地磁盘显示出新的分区,可以打开Windows资源管理器查看,以及默认在镜像位置新生成一个后缀为".adcf"的镜像同名文件,用来存放可写模式下镜像被修改的数据。

【电子取证:FTK Imager篇】DD、E01系统镜像仿真
镜像挂载前后对比!

【电子取证:FTK Imager篇】DD、E01系统镜像仿真
挂载成功后,默认在镜像的位置下生成一个后缀为".adcf"的同镜像名文件,用来存放镜像虚拟写入的文件。

【电子取证:FTK Imager篇】DD、E01系统镜像仿真

(三)VMware新建虚拟机

1、新建虚拟机

1)新建虚拟机:
    创建新的虚拟机->"自定义(高级)"->下一步,虚拟机硬件兼容性默认即可!
2)稍后安装操作系统:
    后面会用到FTK Imager挂载起来的镜像"
3)选择对应的镜像系统
4)虚拟机保存位置
选择对应操作系统;填写虚拟机名称、虚拟机保存的位置,默认保存在C盘,建议自定义保存在其它容量大的分区里面。

【电子取证:FTK Imager篇】DD、E01系统镜像仿真
如果不清楚镜像类型
    1、看 FTK Imager 挂载起来的分区,在"驱动器"里面可以看到"分区"的文件系统类型,根据文件判断该挂载的镜像就为"Windows";
    2、磁盘管理里面看类型。

【电子取证:FTK Imager篇】DD、E01系统镜像仿真

2、固件类型

*”注意二”!!!

这个很重要!选择错误,系统无法正确引导启动。
    Windows配置方面,旧系统统一般选择BIOS,现在多数电脑都是UEFI,具体看挂载起来的系统镜像。

【电子取证:FTK Imager篇】DD、E01系统镜像仿真

3、处理器、内存及其它配置

有条件的建议配置高一些,方便运行虚拟机。处理器和内存分配太小了会卡,有时候镜像数据量大还不一定能运行起来。

【电子取证:FTK Imager篇】DD、E01系统镜像仿真

4、磁盘类型选择”SATA”

*”注意三”!!!

磁盘类型一样看所选镜像,这里测试了选择"SATA、SCSI"都可以启动成功,选"NVMe"不行,猜测镜像文件非NVMe固态硬盘所做。

【电子取证:FTK Imager篇】DD、E01系统镜像仿真

5、本地磁盘

*”注意四”!!!

选择"使用物理磁盘",通常第一次选择,点击下一步会请求以管理员权限运行,需要允许!然后设备选择前面 FTK Imager 挂载起来的对应驱动器号,磁盘默认选择使用整个磁盘即可。

【电子取证:FTK Imager篇】DD、E01系统镜像仿真

6、完成创建虚拟机

到这里直接下一步即可完成虚拟机的创建了。整体上需要注意的几个点,细心就行了。

【电子取证:FTK Imager篇】DD、E01系统镜像仿真

7、打开虚拟机

前面操作没问题的话,系统镜像就正常被启动起来了。

【电子取证:FTK Imager篇】DD、E01系统镜像仿真

8、错误示范

*”注意五”!!!

看分区类型,如果显示EFI,固件类型只能选择"UEFI",不能选择"BIOS"!!!否则出现以下报错,而且无法进入系统!!!

【电子取证:FTK Imager篇】DD、E01系统镜像仿真
引导选择错误后,选择忽略,还是无法进入系统!

【电子取证:FTK Imager篇】DD、E01系统镜像仿真

结尾

在这里还是啰嗦几句,经过测试发现 FTK Imager 新版本在挂载镜像的时候不是很稳定,程序容易崩掉!工作中发现v3版本的稳定些。

名称时间最后编辑日期:2020 年 10 月 26 日

Original: https://www.cnblogs.com/ndash/p/NDASH.html
Author: 蘇小沐
Title: 【电子取证:FTK Imager篇】DD、E01系统镜像仿真

原创文章受到原创版权保护。转载请注明出处:https://www.johngo689.com/606354/

转载文章受原作者版权保护。转载请注明原作者出处!

(0)

大家都在看

  • 2021年3月-第02阶段-前端基础-移动WEB开发-移动WEB开发之_响应式布局

    移动端WEB开发之响应式布局 1.0 响应式开发原理 1.1 响应式开发原理 就是使用媒体查询针对不同宽度的设备进行布局和样式的设置,从而适配不同设备的目的。 设备的划分情况: 小…

    Linux 2023年6月8日
    0106
  • 条件分支

    条件分支 if-else-fi [root@node1 test]# vim if.sh #!/bin/bash amswer=30 if [ $1 -gt $answer ];t…

    Linux 2023年6月11日
    070
  • docker与kubectl 命令自动补齐

    安装自动补齐需要依赖工具 docker命令补齐: 执行下列命令 kubectl命令补齐: Original: https://www.cnblogs.com/qianyuliang…

    Linux 2023年6月8日
    064
  • [数据库]ACID、CAP、BASE特性

    SQL与noSQL 对比项 关系型SQL 非关系型SQL 关系表 数据集(键值/JSON文档/哈希表/其它) 结构化、提前定义表结构 动态调整模式,非结构化 纵向扩展,提高处理能力…

    Linux 2023年6月13日
    082
  • 【证券从业】金融基础知识-第四章 股票01

    注1:后续学习并整理到第八章,全书完结后再合并成一个笔记进行源文件分享 注2:本章内容巨多,大约分为三篇文章记录消化 posted @2022-06-05 00:25 陈景中 阅读…

    Linux 2023年6月13日
    094
  • 梦幻西游H5游戏超详细图文架设教程

    前言 想体验经典Q版西游霸服快乐吗?想体验满级VIP的尊贵吗?想体验一招秒杀的爽快吗?各种极品装备、翅膀、宠物通通给你,就在梦幻西游! 本文讲解梦幻西游H5游戏的架设教程,想研究H…

    Linux 2023年6月7日
    097
  • haproxy服务部署

    haproxy haproxy 一、haproyx是什么 二、负载均衡类型 三、部署haproxy 1.源码部署haproxy 2.Haproxy搭建http负载均衡 一、hapr…

    Linux 2023年6月6日
    097
  • Django_模型详解

    Django_模型ORM Django中内嵌了ORM框架,不需要直接编写SQL语句进行数据库操作,而是通过定义模型类,操作模型类来完成对数据库中表的增删改查和创建等操作。 O是ob…

    Linux 2023年6月7日
    092
  • linux常用命令(持续更新中…)

    查看所有开机启动服务:systemctl list-unit-files # 按Enter翻页 查看所有开机启动服务:systemctl list-unit-files | gre…

    Linux 2023年6月7日
    078
  • 我懂得了什么

    站在24岁的这个档口,没有学业又没有工作的时刻,前不着村后不着店。我觉得应该要写一些总结,虽然年仅24的我相比老人家总结不出更深刻的道理,但是现在是互联网的时代,获取知识的途径已经…

    Linux 2023年6月6日
    094
  • linux内核源代码组织结构

    linux版本 linux 3.6.24 第一个数字主版本号 第二个数字是偶数代表是稳定版 第三个代表修订次数 Original: https://www.cnblogs.com/…

    Linux 2023年6月7日
    095
  • ToneGenerator Init failed Crash 崩溃

    需求需要在扫码时产生一个短促的提示音, 搜了下像这样实现。测试时发现多次扫码后,会触发程序崩溃问题。 异常如下 代码如下: 一番搜索, 以下为最佳答案, 加上以后,循环测试, 不再…

    Linux 2023年6月13日
    085
  • Redis 生产架构选型对比,一文整治选择困难症

    前言 在写开源项目的时候,想到了要支持多种redis部署方式,于是对于这块的生产环境的架构选型展开调研。 一、引擎版本 推荐使用更新的引擎版本以支持更多的特性, Redis 6.0…

    Linux 2023年6月8日
    081
  • docker安装mysql

    -p 3306:3306 –name mysql -v /root/apply/docker/apply/mysql5.7/log:/var/log/mysql(日志文…

    Linux 2023年6月7日
    0117
  • Mysql安装

    linux系统,Mysql安装,用户登录、密码修改。 Mysql安装 环境 ubuntu 20.04 安装 安装服务 sudo apt install mysql-server 启…

    Linux 2023年6月13日
    078
  • Redis高可用架构Sentinel

    1 简介 哨兵是用来解决redis高可用性的,可以监控集群中主从的变化,然后进行故障转移。一套合理的监控机制是Sentinel节点判定节点不可达的重要保证,Redis Sentin…

    Linux 2023年6月13日
    089
亲爱的 Coder【最近整理,可免费获取】👉 最新必读书单  | 👏 面试题下载  | 🌎 免费的AI知识星球