windows没有磁盘_Windows硬盘和内存镜像取证

Windows硬盘和内存镜像取证

在Windows系统上,有winhex等神器,可以对本地硬盘和物理内存完成镜像取证等工作,但如何对远程的Windows系统的硬盘和物理内存数据进行集中的镜像取证呢?除了在本地镜像为文件外,本文将介绍一种方法,将更方便的完成远程Windows硬盘和物理内存的数据镜像取证。

准备工作

一台被镜像取证的电脑运行的Windows系统

一台要被镜像取证的电脑运行的Windows系统

两台电脑要能通过网络通信,并且最好是有线千M网络,因为被镜像取证Windows系统的硬盘数据,是通过网络传输到取证系统的虚拟磁盘上,所以网络速度至关重要。

安装软件

在被镜像取证的Windows系统上,下载RFSD并运行,RFSD是跨平台的文件操作服务,通过该服务可实现读取Windows硬盘数据。

RFSD主页:http://ranfs.com/cn/?RFSD

在管理员权限的powershell执行如下命令

 $rfsd_dir="c:rfsd";Invoke-Expression(New-Object Net.WebClient).DownloadString("http://ranfs.com/pub/rfsd/all/get.ps1")

安装完成,rfsd作为服务会自动运行,如果安装了360等安全软件,请允许相关权限请求。

在没有powershell的系统,下载下面的压缩包

地址:http://ranfs.com/pub/rfsd/windows/rfsd-windows-x86.zip

下载解压后,请用管理员权限运行install.bat,至此被镜像取证系统上的准备工作完成。


在要镜像取证的Windows系统上,安装RFDK,RFDK是虚拟磁盘驱动器,可以把远程硬盘虚拟为本地磁盘。

RFDK主页:http://ranfs.com/cn/?RFDK

下载地址:http://ranfs.com/pub/rfdk/windows/rfdk.zip

下载到本地解压,执行install.bat等待安装完成,至此准备工作完成。

更多的帮助见安装包里的:rfdk-cn.pdf

使用rfdk-gui挂载磁盘和物理内存

在Windows上运行rfdk-gui,新建客户端连接如下图:

6cf60555fd55ee4c3402b696b5b5b889.png

假定RFSD运行的电脑Ip地址为192.168.63.130,点击确定添加完成,这时主界面上会显示当前电脑,拥有的相关存储设备列表。

ca920bbde04585ca49620e03617be9be.png

双击红圈.PhysicalDrive0栏目,会弹出挂载磁盘配置对话框,默认只读,确定后就完成了磁盘挂载。双击红圈.PhysicalMemory栏目,完成物理内存挂载。

ee9255a83dcd352311326bd0aa07a623.png

注意:读取物理内存需要加载驱动,请允许RFSD加载驱动,否则可能会返回超时错误。请确保网络正常,及RFSD正常运行,如果网络断了或RFSD异常关闭,虚拟磁盘将自动消失。

遇到不能解决的问题,请联系:tech@ranfs.com, 或加QQ群:599829506。

  • 0
    点赞
  • 1
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
WinHex 是一款以通用的 16 进制编辑器为核心,专门用来对付计算机取证、数据恢复、低级数据处理、以及 IT 安全性、各种日常紧急情况的高级工具: 用来检查和修复各种文件、恢复删除文件、硬盘损坏、数码相机卡损坏造成的数据丢失等。得到 ZDNet Software Library 五星级最高评价,拥有强大的系统效用。功能包括 (依照授权类型): - 硬盘, 软盘, CD-ROM 和 DVD, ZIP, Smart Media, Compact Flash, 等磁盘编辑器... - 支持 FAT, NTFS, Ext2/3, ReiserFS, Reiser4, UFS, CDFS, UDF 文件系统 - 支持对磁盘阵列 RAID 系统和动态磁盘的重组、分析和数据恢复 - 多种数据恢复技术 - 可分析 RAW 格式原始数据镜像文件中的完整目录结构,支持分段保存的镜像文件 - 数据解释器, 已知 20 种数据类型 - 使用模板编辑数据结构 (例如: 修复分区表/引导扇区) - 连接和分割、以奇数偶数字节或字的方式合并、分解文件 - 分析和比较文件 - 搜索和替换功能尤其灵活 - 磁盘克隆 (可在 DOS 环境下使用 X-Ways Replica) - 驱动器镜像和备份 (可选压缩或分割成 650 MB 的档案) - 程序接口 (API) 和脚本 - 256 位 AES 加密, 校验和, CRC32, 哈希算法 (MD5, SHA-1, ...) - 数据擦除功能,可彻底清除存储介质中残留数据 - 可导入剪贴板所有格式数据, 包括 ASCII、16 进制数据 - 可进行 2 进制、16 进制 ASCII, Intel 16 进制, 和 Motorola S 转换 - 字符集: ANSI ASCII, IBM ASCII, EBCDIC, (Unicode) - 立即窗口切换、打印、生成随机数字 - 支持打开大于 4 GB 的文件,非常快速,容易使用。 - 广泛的联机帮助 [隐藏介绍]
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值