スポンサーリンク

このドキュメントの内容は、以下の通りです。

Sleuth Kit は、オープンソースのファイルシステムフォレンジックツールです。

FreeBSD に sleuthkit をインストール


インストール


cd /usr/ports/sysutils/sleuthkit
sudo make install clean

portinstallコマンドでインストールする場合
sudo portinstall /usr/ports/sysutils/sleuthkit

portmasterコマンドでインストールする場合
sudo portmaster -y -d /usr/ports/sysutils/sleuthkit

参考サイト



インストールされるコマンド


/usr/local/bin/blkcalc
/usr/local/bin/blkcat
/usr/local/bin/blkls
/usr/local/bin/blkstat
/usr/local/bin/ffind
/usr/local/bin/fls
/usr/local/bin/fsstat
/usr/local/bin/hfind
/usr/local/bin/icat
/usr/local/bin/ifind
/usr/local/bin/ils
/usr/local/bin/img_cat
/usr/local/bin/img_stat
/usr/local/bin/istat
/usr/local/bin/jcat
/usr/local/bin/jls
/usr/local/bin/mactime
/usr/local/bin/mmcat
/usr/local/bin/mmls
/usr/local/bin/mmstat
/usr/local/bin/sigfind
/usr/local/bin/sorter
/usr/local/bin/srch_strings
/usr/local/bin/tsk_comparedir
/usr/local/bin/tsk_gettimes
/usr/local/bin/tsk_loaddb
/usr/local/bin/tsk_recover


使い方


% fsstat drive.img 
FILE SYSTEM INFORMATION
--------------------------------------------
File System Type: NTFS
Volume Serial Number: 777E77597E77214B
OEM Name: NTFS    
Volume Name: FS
Version: Windows XP

METADATA INFORMATION
--------------------------------------------
First Cluster of MFT: 1365
First Cluster of MFT Mirror: 2
Size of MFT Entries: 1024 bytes
Size of Index Records: 4096 bytes
Range: 0 - 256
Root Directory: 5

CONTENT INFORMATION
--------------------------------------------
Sector Size: 512
Cluster Size: 4096
Total Cluster Range: 0 - 4094
Total Sector Range: 0 - 32766

$AttrDef Attribute Values:
$STANDARD_INFORMATION (16)   Size: 48-72   Flags: Resident
$ATTRIBUTE_LIST (32)   Size: No Limit   Flags: Non-resident
$FILE_NAME (48)   Size: 68-578   Flags: Resident,Index
$OBJECT_ID (64)   Size: 0-256   Flags: Resident
$SECURITY_DESCRIPTOR (80)   Size: No Limit   Flags: Non-resident
$VOLUME_NAME (96)   Size: 2-256   Flags: Resident
$VOLUME_INFORMATION (112)   Size: 12-12   Flags: Resident
$DATA (128)   Size: No Limit   Flags: 
$INDEX_ROOT (144)   Size: No Limit   Flags: Resident
$INDEX_ALLOCATION (160)   Size: No Limit   Flags: Non-resident
$BITMAP (176)   Size: No Limit   Flags: Non-resident
$REPARSE_POINT (192)   Size: 0-16384   Flags: Non-resident
$EA_INFORMATION (208)   Size: 8-8   Flags: Resident
$EA (224)   Size: 0-65536   Flags: 
$LOGGED_UTILITY_STREAM (256)   Size: 0-65536   Flags: Non-resident

tsk_recover は、ローカルディレクトリにイメージからファイルをエクスポートします。
/usr/local/bin/tsk_recover drive.img ./output


消されてるファイルだけを表示する。
% fls -d ./drive.img
-/r * 33-128-1: foo00.jpg
-/r * 33-128-2: foo01.jpg
-/r * 33-128-3: foo02.jpg

イメージファイル内のファイルを inode 番号指定で、cat する。
icat drive.img 33-128-1
参照しているページ (サイト内): [2012-12-05-1]

スポンサーリンク
スポンサーリンク
 
いつもシェア、ありがとうございます!


もっと情報を探しませんか?

関連記事

最近の記事

人気のページ

スポンサーリンク
 

過去ログ

2020 : 01 02 03 04 05 06 07 08 09 10 11 12
2019 : 01 02 03 04 05 06 07 08 09 10 11 12
2018 : 01 02 03 04 05 06 07 08 09 10 11 12
2017 : 01 02 03 04 05 06 07 08 09 10 11 12
2016 : 01 02 03 04 05 06 07 08 09 10 11 12
2015 : 01 02 03 04 05 06 07 08 09 10 11 12
2014 : 01 02 03 04 05 06 07 08 09 10 11 12
2013 : 01 02 03 04 05 06 07 08 09 10 11 12
2012 : 01 02 03 04 05 06 07 08 09 10 11 12
2011 : 01 02 03 04 05 06 07 08 09 10 11 12
2010 : 01 02 03 04 05 06 07 08 09 10 11 12
2009 : 01 02 03 04 05 06 07 08 09 10 11 12
2008 : 01 02 03 04 05 06 07 08 09 10 11 12
2007 : 01 02 03 04 05 06 07 08 09 10 11 12
2006 : 01 02 03 04 05 06 07 08 09 10 11 12
2005 : 01 02 03 04 05 06 07 08 09 10 11 12
2004 : 01 02 03 04 05 06 07 08 09 10 11 12
2003 : 01 02 03 04 05 06 07 08 09 10 11 12

サイト

Vim入門

C言語入門

C++入門

JavaScript/Node.js入門

Python入門

FreeBSD入門

Ubuntu入門

セキュリティ入門

パソコン自作入門

ブログ

トップ


プライバシーポリシー