РАЗБОР DFIR

WinPE Forensics

Sunnych
Sunnych Mod. Forensics · 273 сообщений
Подписаться
7,6 тыс.
[ обложка статьи ]
Режим чтения
Загрузочный образ Windows 10 Version 1709 Redstone3 build 16299*
This is a minimalist 32 WinPE/WinFE with a GUI shell (BBLean - based on BlackBox for Windows) - originally created for system deployment.
Загрузка с защитой от записи на исследуемый объект
26859
26860
программы:
Linux Reader 3.4;
FTK Imager 3.1.1.8;
7-Zip 18.06 добавлен
7-Zip plugins на данный момент плагин Forensic7z
поддерживает изображения в следующих форматах:
Экспертный формат сжатия свидетелей ASR (.S01)
Encase Формат файла изображения (.E01, .Ex01)
Encase Логический формат файла изображения (.L01, .Lx01)
Расширенный формат криминалистики (.AFF)
AccessData FTK Imager Логическое изображение (.AD1).
Далее показ будет в виде фото
Вот так выглядит загруженный WinPE Forensics

26863

при нажатии правой кнопкой на рабочем столе получаем выбор меню (на screen показаны разные варианты)
26864



о запуске его на MacOS, на вот таких стареньких МАКАХ не заработает
26861
на не очень старых MacOS все в полном порядке
26862

Вот пример в работе на MacOS
26865
26866
Теперь Вы можете делать образы с своего WinPE с помощью FTK Imager и некоторые бонусы.
26867
Сам образ WinPE.iso = 345 МБ = mirror
Пароль на архив: codeby.net
Архив создан ver. WinRAR 5.61
Полезно · 15

Комментарии

2
а для тех, кто в танке, для чего этот образ и в чем его отличие от того же Стрельца?
 
а для тех, кто в танке, для чего этот образ и в чем его отличие от того же Стрельца?
Наверное разница только в размере образа и в наличии только прог для создания побитовых копий