文件恢复、数据雕刻与内存取证工具使用指南
一、文件恢复与数据雕刻工具
1.1 Scalpel 工具使用
Scalpel 是一款用于数据雕刻的工具。当查看 Scalpel 输出的最后几行时,可发现雕刻过程已 100% 完成,共雕刻出 18 个文件。完成雕刻后,可前往名为 scalpelOutput 的输出文件夹查看雕刻出的文件。
Scalpel 的输出结果与 foremost 类似,输出文件夹中包含多个子文件夹,其中存放着雕刻出的文件,同时还有一个 audit.txt 文件,记录着雕刻结果的详细信息。例如,在 jpg - 1 - 0 文件夹中,能看到五个 .jpg 文件,其中三个包含实际图像。
不过,尽管 Scalpel 显示在雕刻列表中识别出了五个带有 .jpg 头部和尾部的文件,但有些文件可能无法打开,这些很可能是误报。Scalpel 会在 audit.txt 文件中对所有雕刻出的文件进行编号列出,并将每种文件类型分别保存到 ScalpelOutput 文件夹内的不同子文件夹中。
1.2 Foremost 与 Scalpel 对比
虽然 Scalpel 比 foremost 返回的文件更多,但建议手动对比两者输出文件夹中的雕刻文件。需要注意的是,这两个工具返回的文件名并非原始文件名,而且由于许多文件可能已碎片化,看起来像是单独的文件,所以可能会存在重复的雕刻文件。可以通过手动查看两者输出文件夹中的文件,进行对比研究,以确定哪个工具更成功。
1.3 bulk_extractor 工具使用
1.3.1 工具特点
foremost 和 Scalpel
超级会员免费看
订阅专栏 解锁全文
95

被折叠的 条评论
为什么被折叠?



