Adquisición de imágenes forenses con DD.

El comando dd (data dump) en Linux originalmente se usa para copiar archivos en rudo (raw data) y su sintaxis es muy sencilla.

Dd if=/dev/sdb/ of=/ruta/destino/archivodestino

If=input file

If=output file

Esta opción es muy simple y no cumple todas las necesidades de una imagen forense, para ellos se utiliza el comando 

dc3dd con la siguiente sintaxis

dc3dd if=/dev/sdb hofs=/ruta/destino/archivodestino

ofsz=300MB hash=md5 hash=sha1 verb=on

log=/ruta/destino/archivodestino.txt

Comentarios

Entradas más populares de este blog

FTK Imager para Linux.

Introdución a FTK IMAGER