首页 > 其他分享 >【电子取证:镜像仿真篇】DD、E01系统镜像动态仿真

【电子取证:镜像仿真篇】DD、E01系统镜像动态仿真

时间:2024-04-16 10:22:23浏览次数:31  
标签:仿真 DD Imager 挂载 镜像 FTK 虚拟机

【电子取证:镜像仿真篇】DD、E01系统镜像动态仿真
文章目录

【电子取证:镜像仿真篇】DD、E01系统镜像动态仿真
一、DD、E01系统镜像动态仿真
(一)使用到的软件
1、FTK Imager (v4.5.0.3)
2、VMware Workstation 15 Pro (v15.5.2)
(二)FTK Imager 挂载镜像
1、选择 Imager Mounting
2、选择系统镜像挂载
*"注意一"!!!
(三)VMware新建虚拟机
1、新建虚拟机
2、固件类型
*"注意二"!!!
3、处理器、内存及其它配置
4、磁盘类型选择“SATA”
*"注意三"!!!
5、本地磁盘
*"注意四"!!!
6、完成创建虚拟机
7、打开虚拟机
8、错误示范
*"注意五"!!!
结尾
一、DD、E01系统镜像动态仿真
​在电子取证分析过程中,我们经常遇到DD、E01等系统镜像,然而,并非所有工作者手边都有自动化取证软件,我们如何利用手上的资源,将镜像给仿真起来查看里面的数据?
​本文以E01镜像为例(DD镜像相同),我们来通过简单的操作进行手动仿真,让镜像数据活起来!

(一)使用到的软件
1、FTK Imager (v4.5.0.3)
​ FTK Imager “可写”模式挂载系统镜像为本地驱动器。
​ FTK Imager官网链接:“https://accessdata.com/product-download/ftk-imager-version-4-5”。

2、VMware Workstation 15 Pro (v15.5.2)
VM新建虚拟机仿真系统镜像。 VM官网链接:“https://www.vmware.com/products/workstation-pro/workstation-pro-evaluation.html”。

(二)FTK Imager 挂载镜像
主要使用FTK Imager“可写”模式,挂载系统镜像到本地驱动器!

1、选择 Imager Mounting
路径:文件->Imager Mounting;

 


2、选择系统镜像挂载
1)选择需要挂载的镜像文件;
2)选择"Block Device/Writable";
3)点击"Mount";
4)记住"驱动器号";

*“注意一”!!!
1)特别强调第2步!一定要选择“可写”模式,否则镜像无法仿真起来!
2)mount成功后,会在本地磁盘显示出新的分区,可以打开Windows资源管理器查看,以及默认在镜像位置新生成一个后缀为“.adcf”的镜像同名文件,用来存放可写模式下镜像被修改的数据。

 


​ 镜像挂载前后对比!

 

​挂载成功后,默认在镜像的位置下生成一个后缀为".adcf"的同镜像名文件,用来存放镜像虚拟写入的文件。

 


(三)VMware新建虚拟机
1、新建虚拟机
1)新建虚拟机:
创建新的虚拟机->“自定义(高级)”->下一步,虚拟机硬件兼容性默认即可!
2)稍后安装操作系统:
后面会用到FTK Imager挂载起来的镜像”
3)选择对应的镜像系统
4)虚拟机保存位置

​ 选择对应操作系统;填写虚拟机名称、虚拟机保存的位置,默认保存在C盘,建议自定义保存在其它容量大的分区里面。

 

 

如果不清楚镜像类型
1)看 FTK Imager 挂载起来的分区,在“驱动器”里面可以看到“分区”的文件系统类型,根据文件判断该挂载的镜像就为“Windows”;
2)磁盘管理里面查看;

 


2、固件类型
*“注意二”!!!
​ 这个很重要!选择错误,系统将无法正确启动。
​ Windows配置方面,旧系统统一般选择BIOS,现在多数电脑都是UEFI,具体看挂载起来的系统镜像。

 


3、处理器、内存及其它配置
有条件的建议配置高一些,方便运行虚拟机。处理器和内存分配太小了会卡,有时候镜像数据量大还不一定能运行起来。

 


4、磁盘类型选择“SATA”
*“注意三”!!!
​ 磁盘类型一样看所选镜像,这里测试了选择“SATA、SCSI”一般都可以启动成功,选“NVMe”不行,猜测镜像文件非NVMe固态硬盘所做。

 


5、本地磁盘
*“注意四”!!!
选择“使用物理磁盘”,通常第一次选择,点击下一步会请求以管理员权限运行,需要允许!然后设备选择前面 FTK Imager 挂载起来的对应驱动器号,磁盘默认选择使用整个磁盘即可。

 


6、完成创建虚拟机
​ 到这里直接下一步即可完成虚拟机的创建了。整体上需要注意的几个点,细心就行了。

 


7、打开虚拟机
前面操作没问题的话,系统镜像就正常被启动起来了。

 


8、错误示范
*“注意五”!!!

 

看分区类型,如果显示EFI,固件类型只能选择“UEFI”,不能选择“BIOS”!!!否则出现以下报错,而且无法进入系统!!!

 

引导选择错误后,选择忽略,还是无法进入系统!

 


结尾
​ 常出错的几个点都列出来了,在这里还是多说几句,经过测试发现 FTK Imager 新版本在挂载镜像的时候不是很稳定,程序容易崩掉!如发现系统仿真不起来,建议更换FTK Imager低版本的再试下,这是最快速的方法。
​ 太久不动,写的比较啰嗦,有不对的地方欢迎指正,谢谢大家!后续会陆续分享一些电子取证方面的知识点


原文链接:https://blog.csdn.net/NDASH/article/details/109300477

标签:仿真,DD,Imager,挂载,镜像,FTK,虚拟机
From: https://www.cnblogs.com/ldsweely/p/18137563

相关文章

  • 什么是 Sysprep: Sysprep 是 全称为 System Preparation Tool,用于准备计算机的硬盘镜像
    C:\Windows\System32\Sysprep是Windows操作系统中的一个重要文件夹,用于存放系统准备工具(Sysprep)及其相关文件。让我来解释一下:什么是Sysprep:Sysprep是Windows操作系统中的一个工具,全称为SystemPreparationTool,用于准备计算机的硬盘镜像以进行系统部署。它能够将......
  • DruidDataSource的缓存策略
    DruidDataSource的缓存策略主要是用来优化数据库连接池的性能和提高资源利用效率。缓存策略在数据库连接池中扮演着重要角色,通过合理管理数据库连接,减少频繁创建和销毁连接的开销,从而提高应用程序的响应速度和吞吐能力。以下是一些关键点来解释DruidDataSource的缓存策略及其作用......
  • JZ27 二叉树的镜像
    /***structTreeNode{* intval;* structTreeNode*left;* structTreeNode*right;* TreeNode(intx):val(x),left(nullptr),right(nullptr){}*};*/classSolution{public:/***代码中的类名、方法名、参数名已经指定,请勿修改,直接返回......
  • 【Xss-fiddler漏洞测试】通过该种方式 可以批量扫描也可以使用super xary 进行图形扫
    下载xary-社区版生成xary证书xxxgencaChrome安装证书-设置-隐私安全-安全-管理证书-导入 Chrome安装代理 Fiddler设置转向代理 命令行启动xary 启动xary,启动被测试网站-一边操作一边查看--触发后的命中效果    ......
  • GpuMall镜像社区上线啦!超值福利抢鲜体验!
    想快速体验最新最优镜像?想随手分享你的原创镜像?想寻找一个交流镜像的优质平台?我们听到了广大友友们迫切的心声!立即免费体验:https://gpumall.com/login?type=register&source=cnblogs现在!我们的镜像社区上线啦!!!这里是公开分享镜像的最佳平台!在这里你可以和伙伴交流镜像,畅所欲言!还......
  • Pytorch DistributedDataParallel(DDP)教程二:快速入门实践篇
    一、简要回顾DDP在上一篇文章中,简单介绍了Pytorch分布式训练的一些基础原理和基本概念。简要回顾如下:1,DDP采用Ring-All-Reduce架构,其核心思想为:所有的GPU设备安排在一个逻辑环中,每个GPU应该有一个左邻和一个右邻,设备从它的左邻居接收数据,并将数据汇总后发送给右邻。通过N轮迭代......
  • (拼多多)pdd的Anti-Content
    声明本文章中所有内容仅供学习交流,抓包内容、敏感网址、数据接口均已做脱敏处理,严禁用于商业用途和非法用途,否则由此产生的一切后果均与作者无关,若有侵权,请联系我立即删除!目标网站aHR0cHM6Ly9waWZhLnBpbmR1b2R1by5jb20v接口参数分析接口queryOperateGoods发现有个anti—......
  • npm ERR! errno CERT_HAS_EXPIRED(淘宝镜像证书过期)
    淘宝镜像证书过期npmERR!codeCERT_HAS_EXPIREDnpmERR!errnoCERT_HAS_EXPIREDnpmERR!requesttohttps://registry.npm.taobao.org/echartsfailed,reason:certificatehasexpired SSL证书已过期导致npm命令失败的问题。通常是因为证书过期或不再受信任而引......
  • ROS笔记[1]-搭建Gazebo仿真环境
    摘要在阿里无影云电脑Ubuntu20.04上搭建ROS1-Noetic环境及Gazebo环境;搭建XTDrone仿真环境.关键信息系统:Ubuntu20.04ROS1版本:NoeticGazebo版本:9原理简介阿里无影云电脑[https://www.aliyun.com/product/ecs][https://wuying.aliyun.com/]无影云电脑(WUYINGWorkspac......
  • nginx报错:bind() to 0.0.0.0:80 failed (10013: An attempt was made to access a soc
    问题:1.nginx启动失败2.在logs/error.log文件下,出现报错信息:bind()to0.0.0.0:80failed(10013:Anattemptwasmadetoaccessasocketinawayforbiddenbyitsaccesspermissions) 目录:1、cmd输入命令netstat-aon|findstr"80"2.、查看80端口7532对应的任务3、......