来源:电子取证及可信应用协创中心,原创:Hayden
最近,我在用X-Ways Forensics处理镜像的时候遇到一些问题,涉及到一些软件对于镜像格式的支持及镜像格式的转换问题。下面以2017年的“美亚杯”的一个镜像简单记录一下。我们在取证的过程中,会碰到各种各样的镜像,例如,raw,001,dd,img,aff,e01,ex01,vmdk,vhd,vdi,qcow,qcow2等等!
一般情况下我们直接取证工具就会自动解析咯,但是如果恰好碰到无法解析的情况,那估计就需要转换格式了!
1、首先在一份efc-hd.e01镜像中存在一个名为vm0-hd文件
2、结合题目的意思,这个vm0-hd的文件应该是linux内的磁盘镜像
<