RAID重组——利用VMware和取证大师来重组

本文介绍了在无法自动识别RAID磁盘时,如何利用取证大师和VMware进行RAID-5的重组与分析。首先,通过添加镜像创建案例并扫描磁盘结构来识别RAID。接着,使用VMware新建虚拟机挂载物理磁盘,调整启动项,进入Linux终端,并绕过密码。通过这些步骤,可以重组RAID并查看本地文件摘要,进一步进行文件系统的分析。

摘要生成于 C知道 ,由 DeepSeek-R1 满血版支持, 前往体验 >

RAID重组

关于RAID磁盘阵列的基础知识就不说了,网上都有。这里主要说明一下重组的步骤。

使用工具

取证大师 Version 6.1.80018RTM
VMware Version 15.5.7
FTK Imager Version 4.1.1.1

取证大师技巧

RAID的识别

如果添加RAID时无法“自动计算磁盘序列”,即无法识别磁盘时,我们可以先按添加镜像的方式来创建案例先进行分析,

然后发现:

2018Teamraid_55取证结果1

再对有感叹号的右键->扫描磁盘结构即可得到RAID-5

再对新出来的右键->raid重组即可看到磁盘同步顺序和条带大小

2018Teamraid_55查看条带大小和RAID类型

再对新出的带感叹号的进行磁盘结构的扫描可以得到linux本地文件。

2018Teamraid_55本地文件1

查看本地文件摘要,可以确定卷组数:

评论 3
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

TurkeyMan

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值