RAID重组
关于RAID磁盘阵列的基础知识就不说了,网上都有。这里主要说明一下重组的步骤。
使用工具
取证大师 Version 6.1.80018RTM
VMware Version 15.5.7
FTK Imager Version 4.1.1.1
取证大师技巧
RAID的识别
如果添加RAID时无法“自动计算磁盘序列”,即无法识别磁盘时,我们可以先按添加镜像的方式来创建案例先进行分析,
然后发现:
再对有感叹号的右键->扫描磁盘结构即可得到RAID-5
再对新出来的右键->raid重组即可看到磁盘同步顺序和条带大小
再对新出的带感叹号的进行磁盘结构的扫描可以得到linux本地文件。
查看本地文件摘要,可以确定卷组数:
2018美亚杯
重组过程——利用vmware重组
- 首先FTK挂载,注意挂载的时候要选择“writable”,如果显示failed可以先不管,继续挂载。
-
然后再打开VMware,新建虚拟机,然后自定义,先不要选镜像,然后注意选择物理磁盘,虽然挂载了多个磁盘,我们先选第一个挂载的磁盘
-
建好后我们再在虚拟机设置里再添加挂载的其他物理磁盘:
- 以“打开电源时进入固件”为选项打开虚拟机,进入linux启动端,然后把启动项里的hardware用**shift和+**把它设置为最上面的,再按Enter,将挂载的三个盘同样放到最上面。
-
然后按F10保存并开启虚拟机,会进入终端,不过需要密码
-
根据虚拟机版本上网搜密码绕过即可。