PDE,翻譯為實體磁碟模擬,顧名思義,就是將已經製作完成的證物檔,經ㄍ由軟體模擬成連接本機的唯讀硬碟來進行分析。
在有以下分析的需求時,會使用到這兩個模組:
整個證物檔
模擬成本機實體磁碟
轉換成VM開機(使用Live View)
分析
證物檔內的實體磁碟、分割、資料夾
模擬成唯讀網路磁碟
分析
PDE
VFS
| 相異處 | PDE | VFS |
|---|---|---|
| 分析 目的 |
將證物檔模擬成一顆實體硬碟,再將該實體硬碟製作成VM來開啟 | 將證物檔模擬成一顆網路磁碟,再於作業系統下開啟該網路磁碟內含檔案或程式 |
| 支援檔案系統 | 視作業系統(Windows)的支援性而定 | 所有EnCase支援的檔案系統(FAT、Ext2、Ext3、HFS等) |
| 可否用VMware轉成VM | 可以 | 不可以 |
| Windows Explorer可看到內容 |
看不到檔案系統的細節,只能看到現存的檔案 | 可以看到檔案系統的細節(如Unlocated區、MFT表等) |
| 可否看到Encase恢復的磁碟分割 | 不可 | 可 |
需要使用PDE模組來進行分析的情況:
VFC的功能與特色[2]:
證物檔
模擬成本機實體磁碟
轉換成VM開機(使用Live View)
分析(需使用第三方工具)
證物檔、開啟物理防寫的實體硬碟
分析(內建或VMware工具)
PDE
VFC
直接轉換成VM開機
不需要模擬成本機磁碟
VFC操作截圖[3]
1.利用工具製作VMDK檔案
SIFT:在Linux環境下利用SANS提供的鑑識工具包SIFT內建指令
1.open a terminal window 2.sudo su 3.mkdir /mnt/ewf1 4.mount_ewf.py (Encase Image file path) /mnt/ewf1 5.qemu-img convert /mnt/ewf1/(encase image file name) -O vmdk (give_a_name).vmd