Analyzing Disk Images

Perform dead-disk forensics on an acquired disk image using The Sleuth Kit, Plaso, and bulk_extractor — verify integrity and mount read-only, map partitions, recover deleted files, build a file-system and super-timeline, carve unallocated space, mine registry hives and OS artifacts, and detect anti-forensics. Use when handed a .E01/.dd/.raw/.vmdk/.vhdx disk image or forensic acquisition to examine, recovering deleted files, building a file-system timeline, or carving artifacts from unallocated space.

trilwu 91d0265 17.9 KB Updated

File contents

trilwu/secskills/tree/main/secskills-defense/skills/analyzing-disk-images commit 91d02652d9

Frequently asked questions

npx skillmds add trilwu/analyzing-disk-images