#This will generate a raw copy of the diskddif=/dev/sdbof=disk.img
dcfldd
#Raw copy with hashes along the way (more secur as it checks hashes while it's copying the data)dcflddif=<subjectdevice>of=<imagefile>bs=512hash=<algorithm>hashwindow=<chunksize>hashlog=<hashfile>dcflddif=/dev/sdcof=/media/usb/pc.imagehash=sha256hashwindow=1Mhashlog=/media/usb/pc.hashes
आप ewf tools का उपयोग करके एक डिस्क इमेज उत्पन्न कर सकते हैं।
ewfacquire/dev/sdb#Name: evidence#Case number: 1#Description: A description for the case#Evidence number: 1#Examiner Name: Your name#Media type: fixed#Media characteristics: physical#File format: encase6#Compression method: deflate#Compression level: fast#Then use default values#It will generate the disk image in the current directory
Mount
Several types
In Windows आप Arsenal Image Mounter (https://arsenalrecon.com/downloads/) का मुफ्त संस्करण फॉरेंसिक इमेज को माउंट करने के लिए आजमा सकते हैं।
EWF (Expert Witness Format) एक फॉरेंसिक इमेज फॉर्मेट है जो डिजिटल साक्ष्यों को सुरक्षित रूप से संग्रहित करने के लिए उपयोग किया जाता है। यह फॉर्मेट डेटा की अखंडता को बनाए रखने में मदद करता है और इसे विभिन्न फॉरेंसिक टूल्स द्वारा पढ़ा जा सकता है। EWF फाइलें आमतौर पर .E01 एक्सटेंशन के साथ होती हैं और इनमें डेटा, मेटाडेटा और एक चेकसम शामिल होता है।
cannot mount /dev/loop0 read-only इस मामले में आपको फ्लैग्स -o ro,norecovery का उपयोग करना होगा।
wrong fs type, bad option, bad superblock on /dev/loop0, missing codepage or helper program, or other error. इस मामले में माउंट विफल हो गया क्योंकि फाइल सिस्टम का ऑफसेट डिस्क इमेज के ऑफसेट से अलग है। आपको सेक्टर का आकार और प्रारंभिक सेक्टर ढूंढना होगा: