Il volume NTFS non riconosciuto dall'autopsia

1

Usando dcfldd, ho immaginato un disco di un volume con mirroring win10.

L'autopsia non lo riconosce come un file system NTFS, ma mostra invece "SFS" o "file system sicuro".

Il computer di destinazione utilizza infatti NTFS. La mia ipotesi è che, poiché questo è un volume dinamico con mirroring abilitato, non lo riconosce correttamente.

Ho ancora accesso al disco non elaborato, ma devo anche essere in grado di eseguire l'analisi dei file.

L'autopsia si lamenta di questo errore:

Invalid magic value (Not a NTFS file system (magic))

Come posso risolvere questo problema in modo che Autopsy possa eseguire l'analisi dei file?

Ecco l'output di blkcat -hwv -o 63 sdb.dd 0

    
posta DrDamnit 13.06.2017 - 14:02
fonte

2 risposte

1

Se l'unità utilizza la Gestione disco logico e l'unità fisica è stata acquisita (anziché l'unità logica presentata da Windows), l'analisi automatica non saprà come interpretarla. Al momento non ha il supporto LDM.

    
risposta data 19.06.2017 - 17:08
fonte
0

Usa EnCase invece di usare dcfldd. È lo standard del settore per Computer Forensics.

    
risposta data 17.08.2017 - 04:58
fonte

Leggi altre domande sui tag