ddによる複製.pptVIP

  1. 1、本文档共15页,可阅读全部内容。
  2. 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
  3. 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  4. 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  5. 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  6. 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  7. 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  8. 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
ddによる複製

? Hideaki Ihara(Port139). ddによる複製 2004/05/24 伊原 秀明(Port139) ファイルシステムの複製 ddコマンドを利用し、ファイルシステム(HDD,パーティション)の内容を複製する dd の選択 dd コマンド UNIX環境,Cygwin環境は標準で含まれる Windowsには含まれない dcfl-dd 米国防総省(DoD)の拡張版ddコマンド Forensic Acquisition Utilities Windows用に移植された dd,nc,md5sum 利用時には安全なバイナリを準備 dcfl-dd Penguin Sleuth Bootable CD、F.I.R.E.に標準で含まれる /biatchux/dcfldd-1.0.tar.gz 進捗状況、MD5値を確認できる コマンドラインはddと基本的に同じ dcfldd if=/dev/sda bs=512 conv=noerror Forensic Acquisition Utilities Windows 2000/XP対応 /gmgarner/forensics/ dd, nc, md5sum, volume_dump, wipe など証拠保全用のコマンド一式が含まれる 稼働中(Live)システムのイメージ作成用 dd, nc をマルチスレッド対応に改良 NTFSスパース ファイル(sparse file)に対応 メモリダンプ機能を持つ Windows上で使うならこちらを利用! dd 引数(1) if= 入力ファイル名を指定 例)if=/dev/hda1 , if=\\.\c: of= 出力ファイル名を指定, 省略時は標準出力へ bs= ブロックサイズ指定,デフォルトは1ブロック 512byte bs=512 を指定すること Forensic Acquisition Utilitiesに含まれるdd.exeはデフォルト 4,096byte dd 引数(2) conv= コンバートオプションを指定 conv=noerror と指定することでエラーが発生しても処理を継続する エラー部分はゼロ(0)で埋められる ※ブロックサイズを大きく指定すると、失われるデータが大量に発生する! dd コマンドライン例 Forensic Acquisition Utilitiesを利用する場合 Cドライブの内容を c.dd として保存 dd if=\\.\c: of=c.dd conv=noerror bs=512 ディスク1の内容を hdd01.dd として保存 dd.exe if=\\.\PhysicalDrive0 of=hdd01.dd conv=noerror bs=512 保存先の容量 イメージファイルの保存先の空き容量に注意 コピー元サイズ以上の空き領域が必要となる ネットワーク経由の複製 nc(netcat)を使いリモートホストへ転送 異なるOS間での転送が容易に可能 unix→unix, unix→win, win→unix, win→win 保存先領域の消毒 保存先は事前に“消毒”しておく 完全削除ツール等を利用して「0」で埋める 例)wipe.exe を利用する ddでも可能 dd if=/dev/zero of=/dev/hda 複製の確認(1) ddで作成したイメージ ファイルは,ハッシュ値で複製元と同一であるかを確認できる 複製元と複製したファイルが同じハッシュ値であれば正しく複製されている 稼働中(Live)システムを複製した場合には、(大抵)一致しない 複製の確認(2) イメージファイルが読み取り可能か確認を! 失敗例) The Sleuth Kit にイメージを追加できない loop デバイスでマウントを試行してみる fsstat, mmlsコマンドでファイルシステムの内容が確認できるかテストする The Sleuth Kit と dd The Sleuth Kit を調査に利用する場合は、パーティション毎にイメージ ファイルを作成するか、ディスク単位で複製しパーティションを切り出す 複数パーティションを含むイメージファイルの読み取りに未対応の為(Ver2.xから対応予定) イメージファイルの圧縮 ddの出力を圧縮しては? 出力先容量が足りない場合にのみ利用 (まずは,十分な保存領域を用意すべき!) 圧縮してもイメージ作成速度は向上しない 圧縮は後からでも可能 圧縮されたファイルを直接読みとれる解析ツールは今のところない?(展開が必要に) * dd Disk Image HDD Disk Image Disk Image Image File ファイルシステム(複製) dd HDD Image

文档评论(0)

maritime5 + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档