#This will generate a raw copy of the diskddif=/dev/sdbof=disk.img
dcfldd
#Raw copy with hashes along the way (more secur as it checks hashes while it's copying the data)dcflddif=<subjectdevice>of=<imagefile>bs=512hash=<algorithm>hashwindow=<chunksize>hashlog=<hashfile>dcflddif=/dev/sdcof=/media/usb/pc.imagehash=sha256hashwindow=1Mhashlog=/media/usb/pc.hashes
Bir disk imajı oluşturmak için ewf tools kullanabilirsiniz.
ewfacquire/dev/sdb#Name: evidence#Case number: 1#Description: A description for the case#Evidence number: 1#Examiner Name: Your name#Media type: fixed#Media characteristics: physical#File format: encase6#Compression method: deflate#Compression level: fast#Then use default values#It will generate the disk image in the current directory
Mount
Birkaç tür
Windows üzerinde, forensic görüntüsünümount etmek için Arsenal Image Mounter'ın ücretsiz sürümünü (https://arsenalrecon.com/downloads/) kullanmayı deneyebilirsiniz.
cannot mount /dev/loop0 read-only bu durumda -o ro,norecovery bayraklarını kullanmanız gerekir.
wrong fs type, bad option, bad superblock on /dev/loop0, missing codepage or helper program, or other error. bu durumda bağlama, dosya sisteminin ofsetinin disk görüntüsünün ofsetinden farklı olmasından dolayı başarısız oldu. Sektör boyutunu ve Başlangıç sektörünü bulmanız gerekir: