Как смонтировать том LVM из образа dd / raw / vmdk?
Ответ: Install kpartx sudo apt-get install kpartx Integrate the volumes in dev/mapper using sudo kpartx -a -v image.dd Check dev/mapper to see your partitions administrator@cdc-ansible:~$...
Подборка 92 вопроса с тегом «forensics» на WikiRoot: ответы IT-специалистов по Windows, Linux, Excel, сетям и программированию.
92 вопроса
Ответ: Install kpartx sudo apt-get install kpartx Integrate the volumes in dev/mapper using sudo kpartx -a -v image.dd Check dev/mapper to see your partitions administrator@cdc-ansible:~$...
Ответ: Функция поиска работает только на вскрытых полях, а дешифрованные данные, если они не будут переданы анализатору для интерпретации, не будут иметь вскрытых полей. Таким образом, вы...
У меня есть внешний жесткий диск Intenso® USB емкостью 1 ТБ, который перестал работать после небольшой аварии на корпусе. Когда я подключаю его к любому компьютеру, загорается инди...
У меня установлена виртуальная машина Windows с использованием qemu. Я хочу знать, как я могу вывести всю оперативную память гостевой системы из хост-системы, как bin2dmp в Windo...
Ответ: Если у вас есть папка Windows с вашего мертвого ПК в качестве резервной копии, то у вас есть все, что вам нужно. Вы можете загрузить реестр мертвого ПК в редактор реестра. После эт...
В инструментах восстановления данных, таких как IsBuster, есть список удаленных файлов в файловых системах FAT, который отображается мгновенно без необходимости сканирования, даже...
Ответ: Это зависит от того, что вы отформатировали. Простое разбиение диска не оставляет отметок времени. Однако, когда вы форматируете его, вы создаете новую файловую систему в данном ра...
У меня возникла ситуация, когда очень чувствительный фрагмент данных был скопирован и вставлен с одной веб-страницы на другую. Несколько других вещей были затем скопированы / встав...
У меня есть компьютер, на котором окна решили не работать сегодня (все, кто читает это, перестают давать деньги Microsoft). На нем был диск с файлами C: и windows ( /dev/sdb). И у...
Я провожу судебное расследование на образе жесткого диска системы Windows 7. До сих пор я прошел реестр Windows и нашел эти ключи: F:\[root]\Windows\System32\config\SOFTWARE: Wow64...
Ответ: Я использовал TRID и команду file, которая может идентифицировать тип файла, если в файле есть магическое число, ранее в таких случаях, но если они не могут идентифицировать формат...
Ответ: Вы не На самом деле существует две школы мысли о том, как создавать диски с данными судебной экспертизы. Метод oldschool заключался в том, чтобы немедленно отключить компьютер от с...
Ответ: Вы можете использовать xxd -r -p. $ xxd -r -p <<"EOF" > myfile.tgz 1f8b 0800 3416 1259 0003 edcf 310e c230 0c85 61cf 9c22 1708 b2d3 909e a7a2 5d90 1028 7581 e353 d401 2660...
Я нашел ответ для журналов менеджера пакетов Debian, который может показать вам, когда и в каком порядке пакеты были установлены или обновлены из Bash. Есть ли какой-нибудь эквивал...
Я прошу несколько советов о возможности восстановления предыдущих данных после нескольких установок форматов и ОС, потому что были некоторые важные данные, которые мне нужно было с...
Я следую инструкциям по адресу: Harddrive - уничтожить «скрытые области», такие как HPA и DCO, также после заражения вредоносным ПО Последние несколько дней я исследовал скрытые об...
Ответ: Прежде всего, не позволяйте никому обслуживать ваш компьютер, которому вы не доверяете. Когда дело доходит до ноутбуков, очень мало деталей, которые можно снять. Вообще говоря, еди...
Ответ: You could look into doing a PXE boot and loading it straight into ram, that sounds easiest for what you want. This link has a tutorial for ram boot and ram pxe boot http://reboot.p...
Недавно я имел дело с некоторыми компьютерами, зараженными вымогателями, с зашифрованными пользовательскими файлами. Моя работа заключалась в том, чтобы либо расшифровать эти файлы...
Ответ: You could try this: Connect the driver (on the PC that does the printing) to FILE: from Printer Properties > Ports. It will then ask for a file name and you can inspect that fil...
Я юрист, проходящий курсы по цифровой криминалистике, а также совершенно новый для Ubuntu (и Linux в целом). Я установил SIFT Workstation v3 на мою установку Ubuntu 14.04, использу...
Для создания образа диска Encase (E01) жесткого диска емкостью 4 ТБ я использую инструмент судебной визуализации диска. 3.19TB места фактически используется на этом диске. Размер р...
Можно ли редактировать оперативную память в реальном времени с помощью hexdump или любой другой программы? Как? Я прочитал здесь http://linuxpoison.blogspot.pt/2011/04/how-to-read-...
Ответ: Используйте dc3dd - http://www.forensicswiki.org/wiki/Dc3dd, например: dc3dd wipe = / dev / sdx tpat = foobar, где / dev / sdx может быть / dev / sda, / dev / sdb и т. Д. Это запол...
Ответ: Есть несколько инструментов, которые могут выгружать память системы Windows, используя собственные драйверы для прямого доступа к памяти. Вы можете найти список этих инструментов з...
Ответ: Если вы хотите получить весь сетевой трафик между 192.168.1.158 | 64.12.24.50, вы можете запустить следующую команду tshark tshark -r mypcap.pcap 'ip.addr == 192.168.1.158 и ip.add...
Ответ: Работающий компьютер может вызывать изменения в датах, это не является свидетельством их копирования или изменения ваших файлов. Эти даты меняются постоянно, без форматирования и к...
Ответ: LiveCD обычно работают одним из двух способов: Они монтируют корневую файловую систему с компакт-диска, а затем добавляют tmpfsоснованные на файловых системах места (например, /var...
Ответ: No, it isn't possible. There is a SCSI command to do this, but you would still only be getting garbage, and it isn't supported on consumer level drives, especially not USB. Whateve...
Я делаю судебный анализ машины Windows, которая имеет несколько локальных учетных записей, но имеет контроллер домена или активную учетную запись каталога. Я могу анализировать фай...
Ctrl+K или / — быстрый поиск Начните вводить запрос для поиска по сайту