镜像类型及各产品特性对比

阅读量: x7 2021-03-22 10:51:35

镜像格式

镜像各格式的区别

**
**

各产品特性对比表:

产品名 支持的系统 支持数据类型 支持镜像的格式
EnCase Forensic Imager win 镜像文件(包括E01、L01、Ex01、Lx01、dd、vmdk、vhd等格式)本地连接的各种磁盘、存储卡内存数据远程数据(需要配合LinEn使用) Ex01/Lx01/E01/L01
dd/dc3dd linux 磁盘文件数据 RAW
Getdata forensic imager win 获取物理,逻辑,文件夹和文件。 E01/L01
Clonezilla win/linux 磁盘文件数据 RAW
安恒windows应急取证精灵 win 支持在线或离线方式镜像可选择镜像的格式、分卷大小、储存位置、是否压缩、哈希计算方式 dd/E01/AFF
Datanumen disk image win 支持各种磁盘和驱动器 img
Guymager linux 支持各种磁盘和驱动器 dd/E01/AFF

各产品特性详情:

EnCase Forensic Imager(win)

特性

EnCase Imager支持处理常见的各种数据类型:

其中支持镜像文件,主要用来转换格式,以减小原镜像体积,以及添加证据编号、备注信息等各种元数据。

镜像格式

EnCase Imager可以生成四种格式的镜像

dd/dc3dd(linux)

特性:

压缩格式:

Getdata forensic imager (win)

特点

镜像格式

支持E01和L01格式的EnCase None,Fast,Good,Best压缩设置。包括E01和L01格式写入采集信息。

Clonezilla (win\linux)

特性

因此,无论32位(x86)操作系统还是64位(x86-64)操作系统,都可以克隆GNU/Linux、MS windows、intel Mac OS、FreeBSD、NetBSD、OpenBSD、Minix、VMWare ESX、Chrome OS/Chromium操作系统。对于这些文件系统,Partclone只保存和恢复分区中使用过的块。对于不支持的文件系统,在Clonezilla中,扇区到扇区的复制是由dd完成的。

镜像格式

**
**

安恒windows应急取证精灵 (win)

特性

镜像格式

Datanumen disk image (win)

特性

支持各种磁盘和驱动器。

支持Windows 95/98/ME/NT/2000/XP/Visa/7/8/8.1/10和Windows Server 2003/2008/2012/2016/2019。

支持恢复图像数据回驱动器。

支持从损坏的媒体克隆数据。

支持用指定的数据替换损坏的扇区。

支持批量克隆多个磁盘和驱动器。

理想用作计算机取证工具和电子发现(或e-discovery, eDiscovery)工具。

镜像格式

Guymager (linux)

特性:

Guymager[ˈgɪmɪdʒər]是一款免费的媒体采集取证成像仪。它的主要特点是:

•简单的用户界面在不同的语言

•在Linux下运行

•非常快,由于多线程,流水线设计和多线程数据压缩

•充分利用多处理器机器

•生成平面(dd), EWF (E01)和AFF映像,支持磁盘克隆

•免费,完全开源

最新版本是0.8.12。

镜像格式:

dd/EWF (E01)/AFF