Curated · 收录工具

Autopsy

收录工具 磁盘与文件系统 推荐

基于 The Sleuth Kit 的桌面取证平台,覆盖文件系统、关键字、时间线和已删除文件分析。

工具介绍

Autopsy 把磁盘镜像调查中最常做的几件事收进一个图形界面:浏览文件系统、搜索关键字、恢复已删除文件、查看时间线、导出报告。

能做什么

  • 浏览并提取镜像中的文件系统内容。
  • 按关键字与文件类型搜索。
  • 恢复已删除文件。
  • 生成时间线与取证报告。
  • 通过插件解析浏览器历史、邮件等常见工件。

适用场景

主机镜像的常规取证与初筛,尤其适合需要图形界面而非命令行的工作流。

磁盘与文件系统

同一分类下的其他工具,点击标题进入各自的页面。

The Sleuth Kit

磁盘与文件系统

面向磁盘镜像和文件系统调查的命令行工具与库,是 Autopsy 的底层能力来源。

运行方式
隔离主机 / CLI
数据边界
对证据副本执行分析,保留命令、版本、时区和输出哈希。
许可
查看项目许可

PhotoRec

磁盘与文件系统

按文件签名雕复已删除或丢失的文件,不依赖文件系统的目录结构。

运行方式
隔离主机 / GUI 或 CLI
数据边界
雕复必须针对镜像副本或写保护介质,恢复结果应写入另一块磁盘。
许可
GPL-2.0-or-later

Guymager

磁盘与文件系统

图形界面的磁盘镜像采集工具,采集时同步计算哈希并记录镜像过程。

运行方式
隔离工作站
数据边界
应通过只读接口连接源介质;镜像与日志要按案件材料保存并核对哈希。
许可
GPL-2.0-or-later

dc3dd

磁盘与文件系统

dd 的取证增强版,复制介质的同时计算哈希并输出可复核的采集日志。

运行方式
隔离主机 / CLI
数据边界
对源介质只读操作;输出镜像应写入另一块磁盘,并保存命令与哈希记录。
许可
GPL-3.0-or-later