2014-05-21 153 views
0

我正在研究取证工具,我有Encase E01类型的图像文件。我想通过使用其他工具来分析此图像。但是,诸如tsk_recover之类的工具不接受E01文件类型作为输入。所以,我需要将E01图像文件转换为dd格式而不做任何修改。如何将E01图像文件转换为dd图像文件?

回答

2

如果您使用libewf(http://sourceforge.net/projects/libewf/)进行编译,tsk_recover(以及The Sleuth Kit和Autopsy工具中的所有工具)均支持E01。如果你想要原始图像,libewf有工具可以完成转换,你可以在TSK中使用'img_cat'来完成它(但它需要你在libewf中编译)。

2

来自Access Data的FTK Imager(http://accessdata.com/product-download)是一款免费工具,可以用多种证据文件格式(E01,DD和AD1)执行许多操作,包括逻辑挂载并将其转换为不同的格式。

你可以用它通过向E01图像转换为DD图像:

  • 在左侧打开E01与FTK成像仪对E01文件
  • 右键单击“证据树”
  • 选择“导出磁盘映像”
  • “添加”图像目标
  • 选择“原始(DD)”,在弹出的对话框,并完成向导
  • 命中开始等待它完成,那么你会有你的DD镜像
相关问题