#This will generate a raw copy of the diskddif=/dev/sdbof=disk.img
dcfldd
#Raw copy with hashes along the way (more secur as it checks hashes while it's copying the data)dcflddif=<subjectdevice>of=<imagefile>bs=512hash=<algorithm>hashwindow=<chunksize>hashlog=<hashfile>dcflddif=/dev/sdcof=/media/usb/pc.imagehash=sha256hashwindow=1Mhashlog=/media/usb/pc.hashes
आप ewf tools का उपयोग करके एक डिस्क इमेज उत्पन्न कर सकते हैं।
ewfacquire/dev/sdb#Name: evidence#Case number: 1#Description: A description for the case#Evidence number: 1#Examiner Name: Your name#Media type: fixed#Media characteristics: physical#File format: encase6#Compression method: deflate#Compression level: fast#Then use default values#It will generate the disk image in the current directory
Mount
Several types
Windows में आप फॉरेंसिक इमेज को माउंट करने के लिए Arsenal Image Mounter का मुफ्त संस्करण (https://arsenalrecon.com/downloads/) उपयोग करने की कोशिश कर सकते हैं।
EWF (Expert Witness Format) एक फॉरेंसिक इमेज फॉर्मेट है जो डिजिटल साक्ष्यों को सुरक्षित रूप से संग्रहित करने के लिए उपयोग किया जाता है। यह फॉरेंसिक विश्लेषण के लिए आवश्यक जानकारी को संरक्षित करता है और इसे एक मानकीकृत तरीके से प्रस्तुत करता है। EWF फाइलें आमतौर पर .E01 एक्सटेंशन के साथ होती हैं और इनमें डेटा, मेटाडेटा और एक चेकसम शामिल होता है।
cannot mount /dev/loop0 read-only इस मामले में आपको फ्लैग्स -o ro,norecovery का उपयोग करना होगा।
wrong fs type, bad option, bad superblock on /dev/loop0, missing codepage or helper program, or other error. इस मामले में माउंट विफल हो गया क्योंकि फाइल सिस्टम का ऑफसेट डिस्क इमेज के ऑफसेट से अलग है। आपको सेक्टर का आकार और प्रारंभिक सेक्टर ढूंढना होगा: