Curated · 收录工具

libewf

收录工具 磁盘与文件系统

读写 EWF 取证镜像格式,用于创建、校验与转换常见取证镜像。

工具介绍

libewf 读写 EWF(Expert Witness Format)镜像,也就是 EnCase 与 FTK Imager 常用的那种取证镜像格式,并附命令行工具用于创建、校验与转换镜像。

能做什么

  • 读取与创建 EWF 系列镜像。
  • 校验镜像完整性。
  • 在 EWF 与其他格式之间转换。
  • 提供库与命令行工具,便于批量处理。

适用场景

需要与商业取证工具交换镜像格式时;把已有镜像统一转换后再交给后续分析。

磁盘与文件系统

同一分类下的其他工具,点击标题进入各自的页面。

Autopsy

磁盘与文件系统 推荐

基于 The Sleuth Kit 的桌面取证平台,覆盖文件系统、关键字、时间线和已删除文件分析。

运行方式
隔离工作站
数据边界
使用镜像副本并保持源介质写保护,案件数据库不要放入公开共享目录。
许可
Apache-2.0

The Sleuth Kit

磁盘与文件系统

面向磁盘镜像和文件系统调查的命令行工具与库,是 Autopsy 的底层能力来源。

运行方式
隔离主机 / CLI
数据边界
对证据副本执行分析,保留命令、版本、时区和输出哈希。
许可
查看项目许可

PhotoRec

磁盘与文件系统

按文件签名雕复已删除或丢失的文件,不依赖文件系统的目录结构。

运行方式
隔离主机 / GUI 或 CLI
数据边界
雕复必须针对镜像副本或写保护介质,恢复结果应写入另一块磁盘。
许可
GPL-2.0-or-later

Guymager

磁盘与文件系统

图形界面的磁盘镜像采集工具,采集时同步计算哈希并记录镜像过程。

运行方式
隔离工作站
数据边界
应通过只读接口连接源介质;镜像与日志要按案件材料保存并核对哈希。
许可
GPL-2.0-or-later