Inspektor citra disk: VHD, VMDK, QCOW2, ISO
Alat untuk menginspeksi citra disk langsung di browser Anda. Mendeteksi ISO, IMG, VHD, VHDX, VMDK, QCOW2, DMG, dan E01 dari signature, mem-parse tabel partisi MBR dan GPT, mengidentifikasi filesystem pada setiap partisi, mem-parse header spesifik format, dan menghitung MD5, SHA-1, dan SHA-256 streaming dari seluruh citra.
Cara menginspeksi citra disk
Salah satu dari ISO, IMG, VHD, VHDX, VMDK, QCOW2, DMG, E01, atau raw dd. Deteksi berdasarkan magic bytes, bukan ekstensi.
Format, ukuran, tabel partisi, filesystem per partisi, dan field header muncul segera.
Klik Hitung hash untuk streaming MD5/SHA-1/SHA-256 dalam satu pass.
JSON untuk tooling atau TXT untuk paste cepat.
Baca MBR, GPT, filesystem, dan header dari VHD, VMDK, QCOW2, dan ISO
Mengapa inspektor ini melampaui alternatif desktop
Inspektor Citra Disk — pertanyaan umum
Bagaimana ia tahu formatnya kalau ekstensinya salah?
Dengan membaca apa yang dikatakan berkas itu tentang dirinya sendiri, bukan namanya. Masing-masing dari kesembilan format wadahnya meninggalkan tanda yang bisa dikenali: VHD dikenali dari kaki Conectix di akhir berkas, DMG dari penutup UDIF-nya, E01 dari tajuk EWF, sedangkan QCOW2, VHDX, VMDK, dan ISO dari sidik masing-masing di dekat awalnya. Karena itulah citra yang diganti namanya menjadi .img atau diunduh tanpa ekstensi sama sekali tetap dikenali dengan benar — dan berkas yang mengaku sebagai sesuatu padahal ia lain akan disebut sesuai apa adanya.
Apakah akan me-mount filesystem dan membaca file saya?
Tidak. Inspektor hanya mem-fingerprint filesystem dari superblock untuk mengidentifikasi tipenya. Membaca konten file adalah pekerjaan /iso-extractor untuk ISO/UDF; filesystem lain tidak di-mount.
Apakah ia harus membaca seluruh citranya?
Tidak, dan itulah yang membuat pemeriksaan citra besar berlangsung cepat. Semua yang menjadi bahan laporannya duduk di tempat yang tetap: sidik wadahnya di awal atau akhir, MBR di sektor pertama, GPT tepat sesudahnya, dan superblok tiap sistem berkas pada posisi yang diketahui di dalam partisinya sendiri. Membaca itu semua berarti mengambil beberapa kilobita yang tersebar di dalam berkasnya, bukan menyusurinya dari ujung ke ujung. Jadi VMDK 200 GB dijelaskan secepat ISO 700 MB, dan jawabannya tiba bahkan sebelum penyalinan berkasnya sempat dimulai.
Bagaimana parser QCOW2 menangani backing file?
Kami mem-parse dan menampilkan path backing file di header; kami tidak mengejar backing file eksternal karena biasanya berada di server yang tidak Anda miliki. Parse header saja cukup untuk sebagian besar tugas inventaris forensik.
Skenario umum di mana ini berguna
Memastikan ISO Linux yang diunduh adalah edisi yang benar sebelum flash USB; membandingkan VHDX dari vendor dengan checksum yang dipublikasikan sebelum di-deploy ke hypervisor; mengintip ke citra forensik E01 untuk memetakan partisi sebelum membukanya di Autopsy atau FTK; spot-check snapshot QCOW2 untuk melihat backing file apa yang diharapkan; memverifikasi DMG dari pelanggan sebelum dijalankan.
Apa isi laporannya?
Format, ukuran, semua hash, tabel MBR/GPT lengkap dengan GUID partisi yang di-decode, tipe filesystem per-partisi, dan field header spesifik format. Dihasilkan client-side sebagai JSON atau TXT.
Apakah akan membuka disk terenkripsi (BitLocker, LUKS)?
Mendeteksinya (signature FVE-FS untuk BitLocker, magic LUKS untuk LUKS) dan menampilkan tipe enkripsi, tetapi tidak mendekripsi. Dekripsi memerlukan kunci/password, yang berada di luar cakupan inspektor.
Bisa membuka partisi data di /iso-extractor?
Ya — saat partisi ISO9660 atau UDF terdeteksi, inspektor dapat menyerahkan citra yang sama ke /iso-extractor dengan cakupan partisi tersebut (akan datang di v2).
Kami bisa — dan! Kirim pesan singkat dengan ide Anda. Jika ingin diskusi lebih detail, tinggalkan email dan kami akan menghubungi Anda. Bisa anonim.