【数据恢复篇】浅谈FTK Imager数据恢复功能

【数据恢复篇】浅谈FTK Imager数据恢复功能

日常取证工作中,常用FTK Imager制作磁盘镜像、挂载镜像等,但FTK Imager的数据恢复功能也是非常强大的,某些数据的恢复效果不输专业的数据恢复软件,甚至略胜一筹—【蘇小沐】

文章目录

    • 【数据恢复篇】浅谈FTK Imager数据恢复功能
      • 1.实验环境
    • (一)加载磁盘数据
      • 1、加载本地磁盘(物理驱动器或逻辑驱动器)
      • 2、直接加载磁盘镜像
      • 3、证据树
    • (二)数据恢复效果
      • 1、数据导出
      • 2、导出结果
    • 总结

1.实验环境

测试镜像,某32GB的行车记录仪SD卡,某段时间数据被删除。

系统版本
Windows 11 专业工作站版22H2(22621.2361);
FTK Imanger4.7.1.2;

(一)加载磁盘数据

FTK Imager介于Windows权限的原因,一般建议"以管理员身份运行(A)"FTK Imager,以获取更高的权限。

下面2步操作都可以,具体看个人选择。

注意:取证分析中使用的是镜像副本,不要直接对原始检材瞎搞!!!

1、加载本地磁盘(物理驱动器或逻辑驱动器)

(1)选择本地磁盘/分区,这一步多用于自己电脑数据的简单恢复(没有数据覆盖的情况下,机械硬盘恢复成功率远远高于固态硬盘)。

(2)先对磁盘镜像进行挂载到本地,再选择本地磁盘/分区。

选择所需数据恢复的磁盘/分区,然后下一步,最后确定即可。

在这里插入图片描述

2、直接加载磁盘镜像

方便之处在于直接加载镜像文件,不需要再挂载到本地,可以省略第1步。在这里插入图片描述

加载完就数据恢复完成!速度非常快。

在本次镜像测试过程中,对比几家专业的取证设备厂商软件,对镜像文件进行深度扫描恢复效果都没FTK Imager恢复的效果好。

当然,每一款数据恢复软件各有优缺点,在实际数据恢复中,应多尝试些不同设备厂商的软件来恢复,不盲目相信单一软件的结果。

3、证据树

在FTK Imager左侧的证据树里面就可以按照磁盘镜像的原始结构查看里面的文件内容。

在这里插入图片描述

(二)数据恢复效果

点开证据树,在右侧会显示对应文件夹及文件内容,打红色x号的表示数据已经被删除,被软件恢复功能所识别到,删除的文件显示有数据大小一般都可以成功导出。

导出后的数据能否被正常查看,取决于原始数据是否被新的数据覆盖,甚至可以进一步使用其它专业软件对导出的文件尝试修复。

在这里插入图片描述

1、数据导出

可以单选或多选,选中需要导出的数据,直接右键或者选择工具栏上的导出按钮,导出数据到本地进行保存。(不管任何情况下,切忌导出的数据存到原始盘!!!

在这里插入图片描述

2、导出结果

导出结束提示:一般导出的速度取决于导出文件的大小,导出结束后会提示本次导出的结果记录,如果导出失败或者导出的数据没有大小(文件大小为0 KB),一般是该文件没有数据恢复成功。也可尝试其它专业数据恢复工具进行尝试恢复。

在这里插入图片描述

总结

FTK Imager在视频恢复功能上,给我的感觉很好,恢复结果按照原始数据结构树呈现,方便查找,所见即所得。当然FTK Imager还有很多功能,可以自行探索。

注意:取证分析中使用的是镜像副本,不要直接对原始检材瞎搞!!!

注意:取证分析中使用的是镜像副本,不要直接对原始检材瞎搞!!!

注意:取证分析中使用的是镜像副本,不要直接对原始检材瞎搞!!!

书写片面,纯粹做个记录,有错漏之处欢迎指正。

著作所有权归作者 [蘇小沐] 所有,转载请注明文章出处

名称时间
开始编辑日期2021 年 12 月 13 日
最后编辑日期2023 年 09 月 28 日

在这里插入图片描述

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.xdnf.cn/news/149850.html

如若内容造成侵权/违法违规/事实不符,请联系一条长河网进行投诉反馈,一经查实,立即删除!

相关文章

突破封锁|华为芯片10年进化史:从K3V1到麒麟9000S

华为海思麒麟芯片过去10年研发历程回顾如下: 2009年:华为推出第一款手机芯片K3V1,采用65nm工艺制程,基于ARM11架构,主频600MHz,支持WCDMA/GSM双模网络。这款芯片搭载在华为U8800手机上,标志着华…

【BBC新闻文章分类】使用 TF 2.0和 LSTM 的文本分类

一、说明 NLP上的许多创新是如何将上下文添加到词向量中。常见的方法之一是使用递归神经网络

[C国演义] 第十三章

第十三章 三数之和四数之和 三数之和 力扣链接 根据题目要求: 返回的数对应的下标各不相同三个数之和等于0不可包含重复的三元组 – – 即顺序是不做要求的 如: [-1 0 1] 和 [0, 1, -1] 是同一个三元组输出答案顺序不做要求 暴力解法: 排序 3个for循环 去重 — — N^3, …

C语言-字符串与输入输出

一、字符串 1、字符串简介 在 C 语言中,字符串实际上是使用空字符 \0 结尾的一维字符数组。因此,\0 是用于标记字符串的结束。 空字符(Null character)又称结束符,缩写 NUL,是一个数值为 0 的控制字符&…

第一课数组、链表、栈、队列

第一课数组、链表、栈、队列 acwing136 邻值查找---中等题目描述代码展示 lc20.有效的括号--简单题目描述代码展示 lc25.K 个一组翻转链表--困难题目描述代码展示 lc26.删除有序数组中的重复项--简单题目描述代码展示 lc88.合并两个有序数组--简单题目描述代码展示 lc141.环形链…

Java常见API---split()

package daysreplace;public class SplitTest {public static void main(String[] args) {String str"武汉市|孝感市|长沙市|北京市|上海市";String[] array str.split("\\|");System.out.println(array[0]);System.out.println(array[1]);System.out.pri…

Python数据容器——集合的相关操作

作者:Insist-- 个人主页:insist--个人主页 本文专栏:Python专栏 专栏介绍:本专栏为免费专栏,并且会持续更新python基础知识,欢迎各位订阅关注。 目录 一、理解集合 1. 集合是什么? 2. 为什么…

好奇喵 | Tor浏览器——访问.onion网址,揭开Dark Web的神秘面纱

前言 在之前的博客中: 1.Surface Web —> Deep Web —> Dark Web,我们解释了表层网络、深层网络等的相关概念; 2.Tor浏览器——层层剥开洋葱,我们阐述了Tor的历史和基本工作原理; 3.Tor浏览器…

【亲测有效】C盘容量满了,给C盘扩容!!!

前言 相信有很多小伙伴用自己电脑的时候明明不往C盘装东西,但是C盘还是慢慢的变红了,我也是因为C盘满了而备受困扰。又不知道如何解决或者怕自己鼓捣着磁盘数据没了。闲来无事,我查了一些资料,终于将我的C盘容量扩充了且数据保存…

基于Java的在线教育平台设计与实现(源码+lw+ppt+部署文档+视频讲解等)

文章目录 前言具体实现截图论文参考详细视频演示为什么选择我自己的网站自己的小程序(小蔡coding)有保障的售后福利 代码参考源码获取 前言 💗博主介绍:✌全网粉丝10W,CSDN特邀作者、博客专家、CSDN新星计划导师、全栈领域优质创作…

分享几个优秀开源免费管理后台模版,建议收藏!

大家好,我是 jonssonyan 今天和大家分享一些免费开源的后台管理页面,帮助大家快速搭建前端页面。为什么要用模板?道理很简单,原因是方便我们快速开发。我们不应该花太多的时间在页面调整上,而应该把精力放在核心逻辑和…

CDN网络基础入门:CDN原理及架构

背景 互联网业务的繁荣让各类门户网站、短视频、剧集观看、在线教育等内容生态快速发展,互联网流量呈现爆发式增长,自然也面临着海量内容分发效率上的挑战,那么作为终端用户,我们获取资源的体验是否有提升呢? 答案是…

嵌入式学习笔记(47)Nand的常见操作及流程分析

9.3.1坏块检查 (1)Flash使用之前一定要先统一擦除(擦除的单元是块)。Flash类设备擦除后里边全是1,所以擦干净之后读出来的值是0xFF (2)检查坏块的思路就是:先擦除,然后将整个块读出来,依次检测各字节是否…

基于Java的个性化旅游攻略系统设计与实现(源码+lw+ppt+部署文档+视频讲解等)

文章目录 前言具体实现截图论文参考详细视频演示为什么选择我自己的网站自己的小程序(小蔡coding)有保障的售后福利 代码参考源码获取 前言 💗博主介绍:✌全网粉丝10W,CSDN特邀作者、博客专家、CSDN新星计划导师、全栈领域优质创作…

如何使用 Overleaf 编写 LaTeX 文档

如何使用 Overleaf 编写 LaTeX 文档 😇博主简介:我是一名正在攻读研究生学位的人工智能专业学生,我可以为计算机、人工智能相关本科生和研究生提供排忧解惑的服务。如果您有任何问题或困惑,欢迎随时来交流哦!&#x1f…

使用Python爬虫抓取网站资源的方法

Python爬虫是一种自动化程序,用于从互联网上获取数据。使用Python爬虫可以轻松地抓取网站上的各种资源,例如文本、图片、视频等。在本文中,我们将介绍如何使用Python爬虫抓取网站资源。 安装Python 在使用Python爬虫之前,需要先安…

vector的介绍以及使用方式

目录 前言 1.vector的介绍 2.构造函数 3.迭代器 4.vector空间增长问题 5.vector的增删改查 6.vector迭代器失效问题 总结 前言 即我们的string之后,今天小编给大家要介绍一个我们stl中另外一个常用的容器vector,和我们的string一样我们的vector…

7.wifi开发【智能家居:终】,实践总结:智能开关,智能采集温湿,智能灯。项目运行步骤与运行细节,技术归纳与提炼,项目扩展

一。项目运行步骤与运行细节 1.项目运行步骤(一定有其他的运行方式,我这里只提供一种我现在使用的编译方式) (1)项目运行使用软件与技术: 1.Virtual linux 使用这个虚拟机进行程序的编译 2.Makefile与shl…

JavaEE-线程进阶

模拟实现一个定时器 运行结果如下&#xff1a; 上述模拟定时器的全部代码&#xff1a; import java.util.PriorityQueue;//创建一个类&#xff0c;用来描述定时器中的一个任务 class MyTimerTask implements Comparable<MyTimerTask> {//任务执行时间private long …

【有限域除法】二元多项式除法电路原理及C语言实现

二元多项式除法电路原理 例: g ( x ) = x 4 + x 2 + x + 1 g(x)=x^4 + x^2+x+1