【应急响应工具教程】镜像取证之挂载镜像——Arsenal Image Mounter

1、工具介绍

Arsenal Image Mounter (AIM) 是一款高级磁盘映像挂载工具,主要用于数字取证和数据恢复。它由 Arsenal Recon 开发,支持将多种磁盘映像(如 E01、VHD、VHDX、ISO、RAW 等)直接挂载为 Windows 逻辑驱动器或物理磁盘。相比于普通的磁盘映像工具,AIM 提供更强大的功能,例如挂载后与 Windows 原生存储子系统交互,支持 BitLocker 解密、卷影副本恢复等。

2、主要功能

1.挂载为物理磁盘

AIM 允许将磁盘映像挂载为物理磁盘,而不仅仅是虚拟逻辑卷,这使得它可以与许多专业取证工具兼容,如 EnCase、X-Ways Forensics 等。

2.支持多种磁盘映像格式

支持 E01(EnCase)、VHD/VHDX(Hyper-V)、VMDK(VMware)、ISO、RAW/DD、AFF(Advanced Forensic Format)等格式。

3.BitLocker & LUKS 解密

直接挂载加密磁盘映像,并使用正确的密钥解密 BitLocker 或 LUKS 保护的分区。

4.卷影副本支持

允许访问 Windows 卷影副本(VSS),以便恢复被删除或覆盖的文件。

3、下载地址

https://arsenalrecon.com/downloads

img

4、使用方法

我们不使用许可证,点击ok直接使用免费模式

img

点击Mount disk image选择挂载镜像,导航到我们的 .VMDK 文件位置并选择它。

img

然后,Arsenal Image Mounter 将开始分析 VMDK 文件。我们还可以选择是否要将磁盘挂载为 read-only 或 read-write ,根据我们的具体需求。

注:选择将磁盘镜像设置为只读是数字取证和事件响应的基础步骤。这种方法对于保留原始证据状态、确保其真实性和完整性保持完整至关重要

img

挂载完之后打开磁盘,就可以开始分析系统了

img

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值