数字取证工具的使用
- dd(取证工具)
它是 Linux/UNIX 下的一个非常有用的工具,作用是用指定大小的块拷贝一个文件,并在拷贝的同时进行指定的转换。
root@bt:~# dd if=/dev/sda1 of=/dev/hda1/forensic.image
- Foremost(数据恢复工具)
一款开源的取证工具,可以快速恢复硬盘上已删除的office文档、jpg、pdf等文件。
配置文件:/usr/local/etc/foremost.conf 如果要恢复doc文件,去掉配置文件中doc的注释。
root@bt:~# foremost -v -o 丢失数据要恢复的目录 -c /usr/local/etc/foremost.conf 镜像文件源
- Wipe(擦除工具)
用法1:root@bt:~# wipe -i -f -q 要擦除的文件
用法2:root@bt:~# wipe -i -Q 擦除次数 要擦除的文件
用法3:root@bt:~# wipe -rcf 要擦除的目录