Hola fideldr.
Antes de comenzar a utilizar alguna suite que te permita llevar acabo el análisis de cualquier imagen forense, se debe determinar el tipo de imagen que se va a analizar.
En el caso de linux existe un comando file que permite determinar el archivo, pero ya que mencionas a autospy , podrías utilizar la suite de linea de comando Sleuth para comprender como trabaja a un nivel mas bajo.
Con mmls podes identificar observando los resultados que te devuelve y determinar si es una partición o un disco completo.
En el caso de autospy , cuando encuentra directorios que han sido borrados te los resalta con un color rojo. Es importante saber que es lo que estas buscando para determinar el patrón de búsqueda.
En todo caso te recomiendo que utilices algún editor hexadecimal en entornos windows te sugiero WinHex ya que permite cargar imágenes crudas independiente del tipo de Archivo o el FS del archivo
Saludos!



LinkBack URL
About LinkBacks
Citar