数字取证中的磁盘管理与图像优化
1. 微软动态磁盘分析
1.1 逻辑磁盘管理器(LDM)概述
微软开发了逻辑磁盘管理器(LDM)来管理逻辑卷,我们可以使用基于 Linux 的工具 ldmtool 来分析微软动态磁盘。其目标是让取证工具能够进行块级别的卷访问。
1.2 操作步骤
- 扫描磁盘组 GUID :
bash # ldmtool scan /dev/sda /dev/sdb [ "04729fd9-bac0-11e5-ae3c-c03fd5eafb47" ] - 显示磁盘组信息 :
bash # ldmtool show diskgroup 04729fd9-bac0-11e5-ae3c-c03fd5eafb47 { "name" : "LENNY-Dg0", "guid" : "04729fd9-bac0-11e5-ae3c-c03fd5eafb47", "volumes" : [ "Volume1" ], "disks" : [ "Disk1", "Disk2" ] } - 创建卷设备 :
bash # ldmtool create volume 04729fd9-bac0-11e5-ae3c-c03fd5eafb47 Volume1 [ "ldm_vol_LENNY-Dg0_Volume1" ]
超级会员免费看
订阅专栏 解锁全文
7

被折叠的 条评论
为什么被折叠?



