目录

一、利用FTK Imager 进行取证复制

​二、利用X-Ways Forensics进行取证


一、利用FTK Imager 进行取证复制

1.在windows 10虚拟机添加一个硬盘2,分配1G的磁盘空间,如下图所示:

 2.将物理机下载的用到的软件拷贝到windows虚拟机中,如下所示:

3.打开DiskGenius工具建立新分区,为下面抓取磁盘镜像做准备,如下所示:

4.建立新分区,选择拓展磁盘分区,如下:

接着,选择逻辑分区,文件系统类型为FAT32,分区大小设为500MB,如下:

最后,选择逻辑分区,文件系统类型设为NTFS,磁盘分区为剩下的字节,如下所示:

完成以上分区设置后,保存更改。即可完成新磁盘的分配,如下所示:

5.在我们的windows 10虚拟机中,选择三个较小的文件,分别存放到刚刚分好的磁盘E和F中,这里我选择将Windows Mail和Windows NT存放到E盘中,将Windows Photo Viever存放到F盘中,如下所示:

6.在磁盘C下,创建三个文件夹,用于存放实验过程中产生的数据,如下:

7.打开FTK ImagerChs,点击内存条图表,如下图所示:

更换内存抓取的目标路径为刚刚在C盘创建的文件夹Workspaces的子目录memory中,使用自动生成的目标文件名,最后点击抓取内存,如下图所示:

完成以上步骤后,会出现如下的内存获取进度条,表示内存抓取成功,如下:

我们通过以下步骤进行验证。

8.点击文件下的添加图标,选择镜像文件,然后点击下一步。如下所所示:

接着,选择源证据的目录,即我们在第7步生成的目标文件的位置,最后点击Finish,如下所示:

9.完成以上步骤后在证据树下会生成一个memdump的证据,右键选择校验驱动器/镜像,如下所示:

校验后会生成一个校验结果,说明抓取镜像成功,如下所示:

最后,右键将镜像移除,如下所示:

10.使用FTK Imager创建磁盘镜像,如下:

选择物理驱动器,如下所示:

选择磁盘分区出来的1G的盘,然后点击Finish,如下所示:

完成上面后,会出现一个Create Image页面,点击Add,选择目标镜像类型为E01如下所示:

11.添加证据项的信息,案件编号设置为:具体如下所示:

12.更改镜像路径。存放到C盘中的新建的Workspaces下的子目录FTK_img中,更改镜像名称为证据1:evidence_1,如下所示:

更好以上数据后,勾选图示所有选项:

13.扫描完成的进度条如下所示:

14.生成的镜像校验结果如下图所示:

15.在C盘下的对应的文件夹也会生成相应的文件,如下:

16.查看evidence_1.E01文件,如下:

二、利用X-Ways Forensics进行取证

1.首先在C盘下,Workspaces文件下的X_ways_img下创建六个存放数据的文件夹,如下所示:

2.打开X-Ways Forensics工具,点击菜单栏的Options,点击General,如下所示:

3.更改文件的路径。将以下图示的位置更改为步骤1设置的目录中,如下所示:

4.创建一个新的Case,如下所示:

将新的case命名为test_1,选择存放的路径为X_ways_img下的images中,添加为:A test for homework,添加实验者为zhongsirong。具体如下所示:

5.在File下选择Add Medium,如下所示:

6.选择磁盘为E盘,如下所示:

7.在File中选择创建磁盘镜像,如下所示:

创建完成,如下:

查看Drive E.txt可以看到E盘的哈希值的MD5码,如下:

最后将E盘移除,如下所示:

8.接着是F盘进行同样的操作,如下所示:

9.完成以上的步骤后,E盘和F盘会生成对应的E01文件,如下所示。

点击File,Add Image,如下:

加入上面生成驱动镜像文件,如下 :

10.右键test_1下的DriveE,选择Properties,如下:

E盘取证成功,如下:

11.右键test_1下的DriveF,选择Properties,如下:

F盘取证成功,如下:

计算机取证(Windows)FTK+X-Way取证复制相关推荐

  1. 怎么拷贝计算机系统文件夹,Windows 7如何快速移动和复制文件夹,日常电脑操作,备份很重要...

    在曰常操作中,经常需要对一些重要的文件或文件夹备份,即在不删除原文件或文件夹的情况下,创建与原文件或文件夹相同的副本,这就是文件或文件夹的复制.而移动文件或文件夹则是将文件或文件夹从一个位置移动到另一 ...

  2. 手机取证技巧之微信迁移取证_数字取证技巧和窍门:«您的电话»应用取证

    手机取证技巧之微信迁移取证 Announcing Windows 10 Insider Preview Build 18999 including an update for «Your Phone» ...

  3. 大一计算机考试题库window,2016年计算机考试Windows题库及答案

    2016年计算机考试Windows题库及答案 101 通过Windows Xp中"开始"菜单中的"运行"项_____. A.可以运行DOS的全部命令B.仅可以运 ...

  4. 职称计算机windows 7,2017职称计算机考试Windows训练题

    2017职称计算机考试Windows训练题 考试考点往往贯穿在平时我们练习的习题中,下面是小编给大家提供的职称计算机考试Windows训练题,大家可以参考练习,更多习题练习请关注应届毕业生考试网. 1 ...

  5. 【Autopsy数字取证篇】Autopsy数字取证软件的下载安装与优化配置

    [Autopsy数字取证篇]Autopsy数字取证软件的下载安装与优化配置 Autopsy是一款免费开源的优秀数字取证(Digital Forensics)软件,提供与其他数字取证工具相同的核心功能, ...

  6. 库 家庭组 计算机 网络,Windows 8家庭组网络连接功能详解

    [牛华网]与早期版本的Windows操作系统相比,Windows 8的一大优势是可以便捷地建立网络连接.系统可以通建立"家庭组",使得家庭或小型企业充分利用Window的网络连接功 ...

  7. 计算机基础——Windows 7操作系统

    文章目录 1.操作提供概述 1.1.操作系统的分类 1.2.操作系统的特征 2.Windows 7基础 2.1.Windows 7的启动和关闭 2.2.桌面 2.4.窗口的组成和操作 2.5.使用菜单 ...

  8. 计算机管理员权限无法粘贴,win10, windows10 复制文件需要管理员权限 才能复制的解决方法...

    用了一段时间win10,开始慢慢适应win10这个系统了,不过有些地方还是不习惯,让人感觉蛋疼. 就比如今天从U盘复制一些文件到本地的电脑上,接着系统就提示: "你需要提供管理员权限才能复制 ...

  9. 职称计算机模拟试题,职称计算机考试Windows模拟试题

    职称计算机考试Windows模拟试题 为了让大家对Windows有更加深刻的理解,小编给大家整理了一些职称计算机考试Windows模拟试题,大家可以参考进行练习. Windows模拟试题一 1 在Wi ...

  10. 职称计算机在线模拟考试,2017职称计算机考试Windows模拟试题

    2017职称计算机考试Windows模拟试题 习题的练习有利于知识点的复习,下面是小编给大家提供的职称计算机考试Windows模拟试题,大家可以参考练习,更多习题练习请关注应届毕业生考试网. 1 Wi ...

最新文章

  1. ROW_NUMBER() OVER函数的基本用法
  2. centos6_64位系统安装部署puppet(master、agent)
  3. Server Error in '/' Application. 报错
  4. 父类和子类在同一张表
  5. CSS染色图标(图片)
  6. C/C++ 文件的后缀名
  7. python编程入门教学-史上最全Python编程基础入门教程
  8. iOS开发日记56-详解UIImage
  9. Android入门笔记01
  10. 多路归并算法从理论到应用(易懂)
  11. 对天敏电视精灵I老版播放器的修改和分析
  12. (附源码)springboot宠物管理系统 毕业设计 121654
  13. Centos7上使用Kind搭建Kubernetes环境
  14. Oracle表空间增加方法
  15. 最大公约数和最小公倍数(深入理解)
  16. DataFrame-删除行列
  17. web前端html5+css3学习笔记(1)
  18. Shell脚本的美元符($)
  19. 8、TM4单片机的滴答定时器,及利用定时器精确延时
  20. 设置 SSH 通过密钥登录

热门文章

  1. cocos creator: 实现伪微信排名
  2. 华为交换机查光衰_华为交换机硬件信息查看命令
  3. 当我们谈论基因,我们在谈论什么
  4. 开源激光SLAM项目BLAM-----2
  5. 腾讯云轻量服务器在线安装MySQL
  6. 将java对象存储到redis数据库(两种实现方式)
  7. 2023 计算机职业规划
  8. Android Telephony
  9. Chapter 2 Constraint Satisfaction: An Emerging Paradigm
  10. 请编程实现求解s=1/(1*2)+1/(2*3)+1/(3*4)+……+1/(10*11),输出结果保留两位小数。