Curated · 收录工具

The Sleuth Kit

收录工具 磁盘与文件系统

面向磁盘镜像和文件系统调查的命令行工具与库,是 Autopsy 的底层能力来源。

工具介绍

The Sleuth Kit 是一组面向磁盘镜像与文件系统调查的命令行工具和库,也是 Autopsy 底层能力的来源。需要把取证步骤写进脚本、要求每一步命令与输出都可复核时,直接用它更合适。

能做什么

  • 识别镜像的分区布局与文件系统类型。
  • 列出与提取文件,包括已删除条目。
  • 读取并解析文件系统元数据。
  • 与其他工具组合,批量处理多个镜像。

适用场景

流程化、脚本化的批量分析;或排查图形工具无法处理的镜像。

磁盘与文件系统

同一分类下的其他工具,点击标题进入各自的页面。

Autopsy

磁盘与文件系统 推荐

基于 The Sleuth Kit 的桌面取证平台,覆盖文件系统、关键字、时间线和已删除文件分析。

运行方式
隔离工作站
数据边界
使用镜像副本并保持源介质写保护,案件数据库不要放入公开共享目录。
许可
Apache-2.0

PhotoRec

磁盘与文件系统

按文件签名雕复已删除或丢失的文件,不依赖文件系统的目录结构。

运行方式
隔离主机 / GUI 或 CLI
数据边界
雕复必须针对镜像副本或写保护介质,恢复结果应写入另一块磁盘。
许可
GPL-2.0-or-later

Guymager

磁盘与文件系统

图形界面的磁盘镜像采集工具,采集时同步计算哈希并记录镜像过程。

运行方式
隔离工作站
数据边界
应通过只读接口连接源介质;镜像与日志要按案件材料保存并核对哈希。
许可
GPL-2.0-or-later

dc3dd

磁盘与文件系统

dd 的取证增强版,复制介质的同时计算哈希并输出可复核的采集日志。

运行方式
隔离主机 / CLI
数据边界
对源介质只读操作;输出镜像应写入另一块磁盘,并保存命令与哈希记录。
许可
GPL-3.0-or-later