【数据恢复篇】浅谈FTK Imager数据恢复功能

news2024/11/17 5:53:57

【数据恢复篇】浅谈FTK Imager数据恢复功能

日常取证工作中,常用FTK Imager制作磁盘镜像、挂载镜像等,但FTK Imager的数据恢复功能也是非常强大的,某些数据的恢复效果不输专业的数据恢复软件,甚至略胜一筹—【蘇小沐】

文章目录

    • 【数据恢复篇】浅谈FTK Imager数据恢复功能
      • 1.实验环境
    • (一)加载磁盘数据
      • 1、加载本地磁盘(物理驱动器或逻辑驱动器)
      • 2、直接加载磁盘镜像
      • 3、证据树
    • (二)数据恢复效果
      • 1、数据导出
      • 2、导出结果
    • 总结

1.实验环境

测试镜像,某32GB的行车记录仪SD卡,某段时间数据被删除。

系统版本
Windows 11 专业工作站版22H2(22621.2361);
FTK Imanger4.7.1.2;

(一)加载磁盘数据

FTK Imager介于Windows权限的原因,一般建议"以管理员身份运行(A)"FTK Imager,以获取更高的权限。

下面2步操作都可以,具体看个人选择。

注意:取证分析中使用的是镜像副本,不要直接对原始检材瞎搞!!!

1、加载本地磁盘(物理驱动器或逻辑驱动器)

(1)选择本地磁盘/分区,这一步多用于自己电脑数据的简单恢复(没有数据覆盖的情况下,机械硬盘恢复成功率远远高于固态硬盘)。

(2)先对磁盘镜像进行挂载到本地,再选择本地磁盘/分区。

选择所需数据恢复的磁盘/分区,然后下一步,最后确定即可。

在这里插入图片描述

2、直接加载磁盘镜像

方便之处在于直接加载镜像文件,不需要再挂载到本地,可以省略第1步。在这里插入图片描述

加载完就数据恢复完成!速度非常快。

在本次镜像测试过程中,对比几家专业的取证设备厂商软件,对镜像文件进行深度扫描恢复效果都没FTK Imager恢复的效果好。

当然,每一款数据恢复软件各有优缺点,在实际数据恢复中,应多尝试些不同设备厂商的软件来恢复,不盲目相信单一软件的结果。

3、证据树

在FTK Imager左侧的证据树里面就可以按照磁盘镜像的原始结构查看里面的文件内容。

在这里插入图片描述

(二)数据恢复效果

点开证据树,在右侧会显示对应文件夹及文件内容,打红色x号的表示数据已经被删除,被软件恢复功能所识别到,删除的文件显示有数据大小一般都可以成功导出。

导出后的数据能否被正常查看,取决于原始数据是否被新的数据覆盖,甚至可以进一步使用其它专业软件对导出的文件尝试修复。

在这里插入图片描述

1、数据导出

可以单选或多选,选中需要导出的数据,直接右键或者选择工具栏上的导出按钮,导出数据到本地进行保存。(不管任何情况下,切忌导出的数据存到原始盘!!!

在这里插入图片描述

2、导出结果

导出结束提示:一般导出的速度取决于导出文件的大小,导出结束后会提示本次导出的结果记录,如果导出失败或者导出的数据没有大小(文件大小为0 KB),一般是该文件没有数据恢复成功。也可尝试其它专业数据恢复工具进行尝试恢复。

在这里插入图片描述

总结

FTK Imager在视频恢复功能上,给我的感觉很好,恢复结果按照原始数据结构树呈现,方便查找,所见即所得。当然FTK Imager还有很多功能,可以自行探索。

注意:取证分析中使用的是镜像副本,不要直接对原始检材瞎搞!!!

注意:取证分析中使用的是镜像副本,不要直接对原始检材瞎搞!!!

注意:取证分析中使用的是镜像副本,不要直接对原始检材瞎搞!!!

书写片面,纯粹做个记录,有错漏之处欢迎指正。

著作所有权归作者 [蘇小沐] 所有,转载请注明文章出处

名称时间
开始编辑日期2021 年 12 月 13 日
最后编辑日期2023 年 09 月 28 日

在这里插入图片描述

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/1063396.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

项目设计:YOLOv5目标检测+机构光相机(intel d455和d435i)测距

1.介绍 1.1 Intel D455 Intel D455 是一款基于结构光(Structured Light)技术的深度相机。 与ToF相机不同,结构光相机使用另一种方法来获取物体的深度信息。它通过投射可视光谱中的红外结构光图案,然后从被拍摄物体表面反射回来…

【C++】:类和对象(2)

朋友们、伙计们,我们又见面了,本期来给大家解读一下有关Linux的基础知识点,如果看完之后对你有一定的启发,那么请留下你的三连,祝大家心想事成! C 语 言 专 栏:C语言:从入门到精通 数…

投资理财:利率下行时代应该怎样存钱?

大家好,我是财富智星,今天跟大家分享一下当下利率下行的时代,钱应该怎样存,存哪里的问题。 一、 银行利率下行 在过去的三十年里,您已经逐渐适应了不断下降的利率,从10%到现在的1.65%。而在未来&#xff0c…

vue3 中使用echarts图表——柱状图

柱状图是比较常用的图形结构&#xff0c;所以我先收集一些精美的柱状图 一、柱状图&#xff1a;设置圆角和颜色 <template><div class"box" ref"chartDom"></div> </template> <script setup> import { ref, onMounted } fr…

C中volatile总结

在CPU处理过程中&#xff0c;需要将内存中的数据载入到寄存器中才能计算&#xff0c;所以可能涉及到一个问题&#xff0c;如果内存中的数据被更改了&#xff0c;但是寄存器还是使用的旧数据&#xff0c;这样就会造成数据的不同步。 一、volatile关键字的作用 使用volatile关键…

中级工程师职称评审中业绩材料具体有哪些呢?甘建二告诉你

十年职称甘建二&#xff0c;一门心思只聊工程师职称评定。 关注我&#xff0c;轻松拿到职称。 中级工程师职称评审中需要准备的评审材料很多&#xff0c;业绩、论文、技术总结、评审表、社保、单位等各类材料&#xff0c;其中难倒大家的就是业绩&#xff0c;业绩到底指的是什么…

【初识Linux】Linux环境配置、Linux的基本指令 一

Linux基本指令一 一、学习前提(环境配置&#xff09;①安装Xshell和云服务器推荐②Xshell用途如下图③打开Xshell 二、 Linux基本指令①whoami和who指令②pwd、ls、ls -l三个指令ls指令扩充 ③cd指令前提了解有了上面的认识&#xff0c;我们就可以开始cd指令的学习了 ④tree指令…

从零开始的C++(五)

1.类和对象的补充 当对象是const修饰的常量时&#xff0c;形参中的this是隐含的&#xff0c;那么该如何写函数才能传常量对象呢&#xff1f;如果还是按照正常的方式写&#xff0c;则会出现实参是const修饰的&#xff0c;形参没有&#xff0c;出现了权限的扩大&#xff0c;无法…

基于卷积神经网络的法线贴图生成器

在本文中&#xff0c;我们将学习如何训练卷积神经网络从彩色图像生成法线贴图。 推荐&#xff1a;用 NSDT编辑器 快速搭建可编程3D场景 1、数据和工具 我们正着手训练神经网络从彩色图像生成法线贴图。 我们将以“成对”的方式做到这一点。 这意味着我们将显示相应图像的网络对…

程序人生 / 散文分享 / 生活感悟——【追光的日子】《爷爷的12本日历》,若你也共情,欢迎在评论区分享你的故事、观点、感悟和思考!

在一切变好之前,我们总要经历一些不开心的日子,这段日子也许很长,也许只是一觉醒来。有时候,选择快乐,更需要勇气。 🎯作者主页: 追光者♂🔥 🌸个人简介: 💖[1] 计算机专业硕士研究生💖 🌿[2] 2023年城市之星领跑者TOP1(哈尔滨)🌿 🌟[3]…

Spring Cloud OpenFeign 性能优化的4个方法

OpenFeign 是 Spring 官方推出的一种声明式服务调用和负载均衡组件。它的出现就是为了替代已经进入停更维护状态的 Netflix Feign&#xff0c;是目前微服务间请求的常用通讯组件。 1.超时设置 OpenFeign 底层依赖Ribbon 框架&#xff0c;并且使用了 Ribbon 的请求连接超时时间…

打表找规律与分析判断:ARC144C

https://atcoder.jp/contests/arc144/tasks/arc144_c?langen 一开始我猜的结论是前后 k k k 个预处理&#xff0c;中间贪心。 通过打表&#xff1a; 可以发现是前面 2 k 2k 2k 连续块直接暴配&#xff0c;最后一段再用我想的贪心。 究其原因&#xff0c;其实是我们本质上…

安卓开发中遇到的奇奇怪怪的问题(四)

好久没有写这个系列了&#xff0c;感觉还是需要把日常开发中遇到的问题做一个记录总结&#xff0c;因为有些问题我当时遇到时&#xff0c;搜都搜不到&#xff0c;只能慢慢摸索。帮助他人的同时也能给自己留个备忘录。话不多说&#xff0c;凡是近一年的奇怪问题&#xff0c;我想…

Rust中的枚举和模式匹配

专栏简介&#xff1a;本专栏作为Rust语言的入门级的文章&#xff0c;目的是为了分享关于Rust语言的编程技巧和知识。对于Rust语言&#xff0c;虽然历史没有C、和python历史悠远&#xff0c;但是它的优点可以说是非常的多&#xff0c;既继承了C运行速度&#xff0c;还拥有了Java…

24 mysql all 查询

前言 这里主要是 探究一下 explain $sql 中各个 type 诸如 const, ref, range, index, all 的查询的影响, 以及一个初步的效率的判断 这里会调试源码来看一下 各个类型的查询 需要 lookUp 的记录 以及 相关的差异 此系列文章建议从 mysql const 查询 开始看 测试表结构…

【网络】路由器和交换机的区别

&#x1f341; 博主 "开着拖拉机回家"带您 Go to New World.✨&#x1f341; &#x1f984; 个人主页——&#x1f390;开着拖拉机回家_Linux,大数据运维-CSDN博客 &#x1f390;✨&#x1f341; &#x1fa81;&#x1f341; 希望本文能够给您带来一定的帮助&#x1…

小谈设计模式(21)—迭代器模式

小谈设计模式&#xff08;21&#xff09;—迭代器模式 专栏介绍专栏地址专栏介绍 迭代器模式对象分析聚合对象&#xff08;Aggregate&#xff09;迭代器对象&#xff08;Iterator&#xff09; Java程序示例程序分析12 优缺点分析优点简化了聚合对象的接口统一的遍历方式增加了代…

20秒基于Chat GPT完成工作中的小程序

1. 写在前面 GPT自从去年爆发以来&#xff0c;各大公司在大模型方面持续发力&#xff0c;行业大模型也如雨后春笋一般发展迅速&#xff0c;日常工作中比较多的应用场景还是问答模式&#xff0c;作为写程序的辅助也偶尔使用。今天看到一篇翻译的博客“我用 ChatGPT&#xff0c;…

更新Xcode 版本后运行项目出现错误 Unable to boot the Simulator 解决方法

错误截图 出现 Unable to boot the Simulator 错误原因很多&#xff0c;以下方法不一定都适用&#xff0c;我是通过以下方法解决的 打开命令终端输入以下命令&#xff0c;可能需要你输入开机密码 sudo rm -rf ~/Library/Developer/CoreSimulator/Caches

Android---字节码层面分析Class类文件

Java 提供了一种可以在所有平台上都能使用的一种中间代码---字节码文件(.class文件)。有了字节码&#xff0c;无论是那个平台只要安装了虚拟机都可以直接运行字节码文件。有了虚拟机&#xff0c;解除了 java 虚拟机与 java 代码之间的耦合。 Java 虚拟机当初被设计出来时就不单…