Montando Imagens

Autor: Paulo Neukamp  //  Categoria: Scripts

Montando Imagens para Exame e Análise das evidências.

Uma imagem bit a bit de um disco é chamada de imagem raw. As imagens raw podem ser geradas de um disco inteiro com + de 1 partição chamadas de imagens raw físicas, pois geram uma imagem fiel do disco, não importando qual é o seu conteúdo. O outro tipo de imagem raw é chamado de imagem raw lógica, esta é gerada a partir de uma partição do disco físico (HD). Neste momento surge um problema pois o loopback do linux não monta imagens raw físicas (HD's) somente imagens raw lógicas, pois o loopback possui uma limitação simples, ele não interpreta a tabela de partições que está nos setores iniciais de uma imagem raw física. Para ser possível então contornar esta limitação do loopback é necessário executar alguns comando a fim de descobrir qual é a estrutura interna da imagem que pretendemos montar.
Um comando que pode auxiliar nesta tarefa é o sfdisk, vejamos:

Disco img-caso1-hd1.dd: não foi possível obter a geometria
Disco img-caso1-hd1.dd: 1216 cilindros, 255 cabeças, 63 setores/trilha
Aviso: a tabela de partições parece ter sido feita para
Cil/Cab/Set = */240/63 (em vez de 1216/255/63).
Para esta listagem será assumida aquela geometria.
Unidades = setores de 512 bytes, contando a partir de 0
Disp Boot Início Fim Cils Blocos Id Sistema
img-caso1-hd1.dd1   *        63  19519919   19519857   7  HPFS ou NTFS
img-caso1-hd1.dd2             0         –          0   0  Vazia
img-caso1-hd1.dd3             0         –          0   0  Vazia
img-caso1-hd1.dd4             0         –          0   0  Vazia

A saída do comando sfdisk mostra que a imagem raw física tem apenas uma partição iniciando no setor 63, é do tipo HPFS ou NTFS e que cada setor tem 512 bytes. Como mencionado anteriormente o loopback não Ler mais…

5 visitantes online agora
0 visitantes, 5 bots, 0 membros
Máx. de visitantes hoje: 32 às 11:37 am UTC
Este mês: 32 às 12-04-2020 11:37 am UTC
Este ano: 81 às 01-10-2020 11:42 pm UTC
No total: 81 às 01-10-2020 11:42 pm UTC