디스크 이미지 분석기: VHD, VMDK, QCOW2, ISO
브라우저에서 직접 디스크 이미지를 분석하는 도구. ISO, IMG, VHD, VHDX, VMDK, QCOW2, DMG, E01을 시그니처로 감지하고 MBR과 GPT 파티션 테이블을 파싱하며 각 파티션의 파일시스템을 식별하고 형식별 헤더를 분석하며 전체 이미지의 MD5·SHA-1·SHA-256을 스트리밍 계산합니다.
디스크 이미지 분석 방법
ISO·IMG·VHD·VHDX·VMDK·QCOW2·DMG·E01·raw dd 모두 가능. 매직 바이트로 감지하며 확장자가 아닙니다.
형식·크기·파티션 테이블·파티션별 파일시스템·헤더 필드가 즉시 표시됩니다.
"해시 계산" 버튼이 MD5·SHA-1·SHA-256을 한 번에 스트리밍합니다.
도구용 JSON 또는 빠른 붙여넣기용 TXT.
VHD·VMDK·QCOW2·ISO에서 MBR·GPT·파일시스템·헤더를 읽으세요
데스크톱 대안을 능가하는 이유
분석기 — 자주 묻는 질문
확장자가 틀렸는데도 형식을 어떻게 아나요?
파일의 이름이 아니라 파일이 스스로에 대해 말하는 바를 읽기 때문입니다. 아홉 가지 컨테이너 형식은 저마다 알아볼 수 있는 흔적을 남깁니다. VHD는 파일 끝의 Conectix 푸터로, DMG는 UDIF 트레일러로, E01은 EWF 헤더로 알아보며, QCOW2와 VHDX, VMDK, ISO는 앞쪽에 있는 각자의 시그니처로 알아봅니다. 그래서 .img로 이름이 바뀐 이미지나 확장자 없이 내려받은 이미지도 여전히 올바로 식별되고, 무언가인 척하지만 실은 다른 것인 파일도 실제 정체대로 불립니다.
파일시스템을 마운트하고 파일을 읽나요?
아니요. 분석기는 슈퍼블록으로 파일시스템 타입만 식별합니다. 파일 내용 읽기는 ISO/UDF의 경우 /iso-extractor의 역할 — 다른 FS는 마운트되지 않습니다.
이미지를 통째로 읽어야 하나요?
아닙니다. 그리고 그래서 큰 이미지를 살펴보는 일이 빠릅니다. 보고서를 이루는 것은 모두 정해진 자리에 있습니다. 컨테이너 시그니처는 시작이나 끝에, MBR은 첫 섹터에, GPT는 그 바로 뒤에, 각 파일 시스템의 슈퍼블록은 자기 파티션 안의 알려진 위치에 있습니다. 그것들을 읽는다는 것은 파일 전체를 훑는 대신 여기저기 흩어진 몇 킬로바이트를 가져오는 일입니다. 그래서 200 GB짜리 VMDK도 700 MB짜리 ISO만큼 빠르게 설명되고, 파일 복사가 시작되기도 전에 답이 나옵니다.
QCOW2 backing 파일은?
헤더의 backing 파일 경로를 표시하지만 외부 backing 파일은 가져오지 않습니다 — 보통 접근 불가 서버에 있습니다. 대부분의 포렌식 인벤토리에는 헤더만으로 충분합니다.
이것이 유용한 일반적인 시나리오
USB를 굽기 전에 다운로드한 Linux ISO가 올바른 에디션인지 확인; 하이퍼바이저에 배포하기 전에 벤더 제공 VHDX를 게시된 체크섬과 비교; Autopsy나 FTK에서 열기 전에 포렌식 E01 이미지 내부를 들여다보고 파티션을 매핑; QCOW2 스냅샷이 어떤 backing 파일을 기대하는지 점검; 실행하기 전에 고객 제공 DMG를 검증.
보고서에는 무엇이 들어 있나요?
형식·크기·모든 해시·디코딩된 GUID 포함 전체 MBR/GPT 표·파티션별 파일시스템 타입·형식별 헤더 필드. 클라이언트 측에서 JSON 또는 TXT로 생성됩니다.
BitLocker / LUKS를 여나요?
감지(BitLocker의 FVE-FS 시그니처, LUKS magic)하고 암호화 타입을 표시하지만 복호화하지 않습니다. 키/패스워드가 필요해 분석기 범위를 벗어납니다.
/iso-extractor에서 데이터 파티션을 열 수 있나요?
네 — ISO9660 또는 UDF 파티션이 감지되면 분석기가 같은 이미지를 해당 파티션 범위로 /iso-extractor에 전달합니다(v2 예정).
가능합니다! 아이디어를 간단히 보내주세요. 자세히 논의하고 싶으시면 이메일을 남겨주시면 연락드리겠습니다. 익명으로도 가능합니다.