首页 > 其他分享 >【镜像取证篇】DD和E01镜像格式区别

【镜像取证篇】DD和E01镜像格式区别

时间:2024-07-03 14:32:18浏览次数:21  
标签:DD E01 空盘 格式 镜像 压缩

【镜像取证篇】DD和E01镜像格式区别(简)

文章目录
【镜像取证篇】DD和E01镜像格式区别(简)
1、实验环境
(一)DD镜像-原始镜像(和源盘大小一致)
(二)E01镜像-压缩镜像(一般比源盘小)
(三)镜像大小对比
1、空盘数据
2、非空盘数据
总结
1、实验环境
系统 版本
Windows11专业工作站版 22H2(22621.1555);
FTK Imanger 4.7.1.2;
镜像 NTFS格式的2GB空盘;
(一)DD镜像-原始镜像(和源盘大小一致)
DD镜像也称成原始格式(RAW Image);对数据进行位对位的复制,与原始证据数据完全一致。

DD镜像一般以.dd、.001为后缀为主。

优缺点 说明
DD镜像优点 DD镜像的优点是兼容性强,目前所有磁盘镜像和分析工具都支持DD格式。镜像制作速度较快。
DD镜像缺点 没有压缩,镜像文件与原始证据磁盘容量完全一致。即便原始证据磁盘仅有很少的数据,也一样需要同样的磁盘容量。(正常情况下存镜像的盘需要大于镜像,否则有缓存等情况下,原始盘和存储盘一样大的情况下,不一定就能存进去)
(二)E01镜像-压缩镜像(一般比源盘小)
E01是电子数据取证分析工具EnCase的一种证据文件格式。国内外的取证软件大体上都支持E01镜像的制作。一般是.E01、.e01后缀。

(三)镜像大小对比
使用FTK Imager制作E01镜像的时候,注意设置镜像压缩级别。压缩(0 =没有,最快1 = . . 9 =最小)

 


1、空盘数据
但如果数据是空盘情况下,E01镜像不一定比DD镜像小(看设置的压缩级别,没有设置的情况下相差不多,E01还可能略大)。

 

设置压缩级别为9。E01镜像才几兆,远远小于DD镜像,可节约大量存储空间。(具体以磁盘数据量为主)

 


2、非空盘数据
蘇小沐.E01是空盘数据的镜像,压缩级别为0。

蘇小沐-0.E01是填充了数据的镜像,压缩级别为0。

蘇小沐-9.E01是填充了数据的镜像,压缩级别为9。

 


————————————————

版权声明:本文为博主原创文章,遵循 CC 4.0 BY-SA 版权协议,转载请附上原文出处链接和本声明。

原文链接:https://blog.csdn.net/NDASH/article/details/130241833

标签:DD,E01,空盘,格式,镜像,压缩
From: https://www.cnblogs.com/ldsweely/p/18281563

相关文章

  • Pycharm远程连接GPU(内容:下载安装Pycharm、GPU租借、配置SSH、将代码同步到镜像、命令
    目录windows下载安装pycharmGPU租借网站GPU租借GPU选择选择镜像充值然后创建镜像创建成功复制SSH登录信息远程进入镜像在Pycharm中进行ssh连接新建SFTP配置SSH复制ssh根据复制的信息填写ssh配置测试连接将代码同步到远程镜像上设置mappings将本地代码上传到镜像配......
  • win10设置.eddx文件默认用edraw max打开
    要在Windows10中将`.eddx`文件类型与EdrawMax关联,以便每次双击这类文件时都能自动使用EdrawMax打开,你可以按照以下步骤操作:1.打开文件资源管理器,找到一个`.eddx`文件。2.右键点击这个`.eddx`文件,然后选择“属性”。3.在弹出的窗口中,切换到“常规”标签页。4.点击“更改......
  • 解决办法:hyper-v导出虚拟机到ESXI报错找不到磁盘:dev disk by-uuid 4b85b6e9-f0d1-4dc
    linux救援模式可以进入系统,发现UUID都是正常的。执行以下命令确认的:[root@localhost~]#cat/etc/fstabUUID=4b85b6e9-f0d1-4dc8-a9dd-aafad7b4354c/xfsdefaults00UUID=24c8c603-e6bd-453c-982f-79e9df3468fd/bootxfsdefaults00UUID=53608cf9-17c1-40c5-85ed-f88......
  • DDPM扩散概率模型数学原理推导
    DDPM正向过程定义前向过程被定义为一个从初始数据x0x_0x0​开始的马尔可夫链。而他的目标是要由......
  • Docker 使用 buildx 构建多种系统架构支持的镜像
    在Docker19.03+版本中可以使用 dockerbuildxbuild 命令使用 BuildKit 构建镜像。该命令支持 --platform 参数可以同时构建支持多种系统架构的Docker镜像,大大简化了构建步骤。安装模拟器DockerforLinux不支持构建 arm 架构镜像,我们可以运行一个新的容器让其支......
  • LLM大模型: RAG的最优chunk方法 — 利用本地离线LLM的embedding实现Semantic Chunking
     1、RAG整个流程的核心节点如下:第一个重要的节点就是chunk。chunk最核心的目的就是把相同语义的token聚集在一起,不同语义的token互相分开,利于后续的retrieve和rerank。举个例子:今天天气很好,我和小明在一起打篮球。隔壁老王在家里看电视。小明的妈妈在家里做晚饭,晚上我......
  • 给暑假加个ddl 不要再慢慢油油啦!
    其实是暑假规划及详细ddl及实际完成情况的记录。算法刷题(速度刷题)(多刷多思考)(别想太慢)打比赛(有则打之)(及时补题)ddl刷完算法基础课和提高课加油Javajava的预习希望可以尽量预习多一点,但不要像寒假那样只是入门一点点背单词把六级的英语单词背完吧(要的所以闲暇的化可......
  • Dockerfile语法,自定义镜像
    我们一直在使用别人准备好的镜像,那如果我要部署一个Java项目,把它打包为一个镜像该怎么做呢?镜像结构要想自己构建镜像,必须先了解镜像的结构。镜像之所以能让我们快速跨操作系统部署应用而忽略其运行环境、配置,就是因为镜像中包含了程序运行需要的系统函数库、环境、配置、依......
  • PaddleNLP UIE 实体关系抽取
    目录环境依赖配置SSH克隆代码训练定制代码结构数据标注准备语料库数据标注导出数据数据转换doccanoLabelStudio模型微调问题处理找不到'paddlenlp.trainer'找不到GPUprotobuf==3.20.2CUDA/cuDNN/paddlePaddleNLPUIE实体关系抽取PaddlePaddle用户可领取免费TeslaV100在线算......
  • 网络安全:Nginx安全问题使1400多万台服务器容易受到ddos攻击
    据外媒报道,近日nginx被爆出存在安全问题,有可能会致使1400多万台服务器易遭受DoS攻击。而导致安全问题的漏洞存在于HTTP/2和MP4模块中。新版本的NginxWeb服务器已于11月6日发布,用于修复影响1.15.6,1.14.1之前版本的多个安全问题,该漏洞允许潜在的攻击者触发拒绝服务(Do......