FTK Imager
Acquisition disque
Acquisition, prévisualisation, image forensique, mémoire et vérification d’intégrité avec FTK Imager.
Préparation
Avant l'acquisition :
- identifier précisément le support ;
- relever marque, modèle, numéro de série et capacité ;
- utiliser un bloqueur d'écriture si requis ;
- vérifier l'espace disponible ;
- préparer le numéro de preuve et le dossier de destination.
Formats courants
| Format | Caractéristique |
|---|---|
| Raw/dd | simple, universel, taille proche du support |
| E01 | métadonnées, segmentation, compression et checksums |
| AD1 | conteneur logique de fichiers sélectionnés |
Workflow FTK Imager
File → Create Disk Image;- choisir Physical Drive, Logical Drive ou Image File ;
- sélectionner la source avec prudence ;
- renseigner les métadonnées du cas ;
- choisir le format et la segmentation ;
- activer la vérification ;
- lancer et surveiller les erreurs ;
- conserver le rapport d'acquisition.
Vérifications
Le hash calculé pendant l'acquisition doit correspondre au hash de vérification. Note les secteurs illisibles et toute anomalie.
Attention
Une erreur de sélection de source ou destination peut écraser une preuve. Vérifie deux fois le numéro de disque et utilise un poste d'acquisition dédié.