2016-04-14 5 views
2

私はMandiant Intelligent Responseを使用して、ウィンドウ7のコンピュータのディスクイメージを取得しました。終了後、それは私に.ddファイルを与えました。 Encaseを使用してファイルを分析しようとしていますが、証拠を追加しても完全なファイルディレクトリは得られません。証拠を追加するはずの具体的な方法があるか、.ddファイルで動作しない場合がありますか?エンキャプスの法医学.dd

+1

最初に、EnCaseは.ddファイルで動作し、バージョン6または7では、あなたがすでに行ったと仮定している "Add Raw image"選択を使用して追加します。いいえ、ファイル構造を表示するために、「プロセス証拠」を介して「最初に処理する」必要はありません。限り、あなたの問題として、.ddイメージが破損している可能性がありますが、おそらくそうではありません。私はあなたが "それは私に完全なファイルディレクトリを与えてくれない"ということを意味していません。 EnCaseツリーペイン内の完全なディレクトリ構造をプルダウンできませんか?どのOSについて、どんなファイルシステムタイプですか?あなたができるかどうか私たちに知らせてください – labgeek

答えて

0

Encaseはddファイルで動作しますが、ディレクトリ構造をリストする前に証拠を処理する可能性があります。 encase証拠としてddファイルを追加したら、encaseメニューからそれを処理する必要があります。

0

私はこれが古い質問であることを認識しています。あなたはそれを解決することができますか?

コメントに記載されているlabgeekは、[Add Evidence]メニューから生の画像として追加します。私の場合、EnCase 8では、ddイメージをドラッグすると、「Raw Imageの追加」ダイアログボックスが自動的に表示されました。

私が持っている唯一の追加のコメントは、「Raw Imageの追加」ダイアログで、ボリュームであることを指定してNTFSを選択することです(Windows 7のボックスから取得したものです)。