数字取证autopsy工具用法

镜像文件下载地址

Digital (Computer) Forensics Tool Testing Imagesicon-default.png?t=M3K6http://dftt.sourceforge.net/

Windows下autopsy工具源码

本人使用的是kali自带autopsy工具

Download Autopsy from SourceForge.netAutopsy® is a digital forensics platform and graphical interface to The Sleuth Kit® and other digital forensics tools. It can be used by law…https://sourceforge.net/projects/autopsy/files/latest/download本次下载了第3个ntfs系统关键字测试和第8个jpeg查找测试

数字取证autopsy工具用法_第1张图片

 点击zip继续下载

数字取证autopsy工具用法_第2张图片

 将文件解压会有dd文件

数字取证autopsy工具用法_第3张图片

将dd文件复制到kaili下面 

数字取证autopsy工具用法_第4张图片

 点击运行autopsy工具

数字取证autopsy工具用法_第5张图片

 火狐访问

数字取证autopsy工具用法_第6张图片

选择new case

随便写(大概就是取证事例的名字)

数字取证autopsy工具用法_第7张图片

点击neew case

继续点击add host(添加主机)

保持默认继续点击add host

数字取证autopsy工具用法_第8张图片

 

继续点击add image(添加镜像)

数字取证autopsy工具用法_第9张图片

点击add image files

添加你的镜像文件路径

数字取证autopsy工具用法_第10张图片

选择是文件磁盘还是文件分区

数字取证autopsy工具用法_第11张图片

保持默认

数字取证autopsy工具用法_第12张图片

类型选错的报错

数字取证autopsy工具用法_第13张图片

选择计算hash值

数字取证autopsy工具用法_第14张图片

自动判断你的分区类型

数字取证autopsy工具用法_第15张图片

点击add

会帮你计算hash值

点击ok(最重要的页面)

数字取证autopsy工具用法_第16张图片

点击details可以查看镜名称,id,文件格式

数字取证autopsy工具用法_第17张图片

点击image integer(作用:通过MD5值校验镜像完整性)

数字取证autopsy工具用法_第18张图片

点击validate验证

数字取证autopsy工具用法_第19张图片

Close关闭

点击analyse分析

数字取证autopsy工具用法_第20张图片

点击image detail查看镜像完整信息

数字取证autopsy工具用法_第21张图片

点击file analysis(文件分析)

数字取证autopsy工具用法_第22张图片

左边4个模块

Directory Seek -------------目录搜索

File Name Search -------------文件搜索

All deleted files -----------------------所有删除的文件

Expa directories---------------------展开目录

点击Expa directories-(+  = 继续展开子目录(右侧))

数字取证autopsy工具用法_第23张图片

点击All deleted files ------------------(冒红光)所有删除的文件

数字取证autopsy工具用法_第24张图片

最右边点击mata查看详细信息

数字取证autopsy工具用法_第25张图片

数字取证autopsy工具用法_第26张图片

查看每个文件的matadata

点击file type

点击Sort Files by Type,再点ok

结果出来

数字取证autopsy工具用法_第27张图片

点击view Sort Files,复制路径,新url打开file:///路径

数字取证autopsy工具用法_第28张图片

可以看出extension一栏为0

说明没有扩展不匹配

关于下载第八种jpeg镜像分析

前面步骤省略

数字取证autopsy工具用法_第29张图片

点击export导出图片

数字取证autopsy工具用法_第30张图片

 

Add note

做记录

数字取证autopsy工具用法_第31张图片

View(查看你的取证日志)

数字取证autopsy工具用法_第32张图片

 查看每个文件的matadata

点击file type

点击Sort Files by Type,再点ok

结果出来

数字取证autopsy工具用法_第33张图片

 

点击view Sort Files,复制路径,新url打开file:///路径

有五个扩展不匹配

数字取证autopsy工具用法_第34张图片

点击进去

数字取证autopsy工具用法_第35张图片

点击keyword search来查找关键字

数字取证autopsy工具用法_第36张图片

只有一个结果(原始md5值答案可能要)

数字取证autopsy工具用法_第37张图片

 原始md5值可能会要求取证

数字取证autopsy工具用法_第38张图片

你可能感兴趣的:(linux)