#取证 #采集 #安全 #命令行工具 #文件格式 #文件 #磁盘

app zffacquire

用于将数据采集到取证格式 Zff 的命令行工具

5 个版本 (1 个稳定版)

2.0.0-beta.02023 年 12 月 28 日
1.0.1 2022 年 9 月 15 日
1.0.0 2022 年 7 月 24 日
1.0.0-beta.1 2022 年 3 月 31 日
0.10.0 2021 年 11 月 6 日

#1275命令行工具

每月下载 42

MIT/Apache 和可能 LGPL-2.1

35KB
646

zffacquire

zffacquire 是一个命令行工具,用于将图像和/或逻辑文件/文件夹结构采集到取证格式 Zff。

安装

先决条件

首先,您需要安装 rust 和 cargo 以构建或安装 zffacquire

之后,您仍然需要 gcc,您可以通过以下方式安装它(取决于发行版)

Debian/Ubuntu
$ sudo apt-get install gcc
Fedora
$ sudo dnf install gcc

然后您可以使用 cargo 轻松构建此工具

[/home/ph0llux/projects/zffacquire] $ cargo build --release

或者您可以直接从 crates.io 安装此工具

$ cargo install zffacquire

用法

要使用默认参数创建一个镜像,以下命令就足够了

zffacquire physical -i /dev/sda -o /media/usb-hdd/my_zff_container

您也可以将逻辑文件夹结构转储到逻辑 zff 容器中

zffacquire logical -i /home/ph0llux/pictures -o /media/usb-hdd/my_zff_container

您还可以通过添加额外的容器来扩展 zff 容器

zffacquire physical -i /dev/sda -o /media/usb-hdd/my_zff_container
zffacquire extend logical -i /home/ph0llux/pictures -a /media/usb-hdd/my_zff_container.z01
zffacquire extend physical -i /dev/sdb -a /media/usb-hdd/my_zff_container.z01

使用 zffacquire -h 可以显示 zffacquire 的完整功能集。

依赖项

~16–31MB
~440K SLoC