FTK Imager
Prévisualisation, export et vérification
Acquisition, prévisualisation, image forensique, mémoire et vérification d’intégrité avec FTK Imager.
Ajouter une image existante
File → Add Evidence Item permet d'ouvrir une image et de parcourir les partitions. Travaille sur la copie de travail.
Modes de visualisation
- interprétation automatique ;
- texte ;
- hexadécimal ;
- métadonnées et propriétés.
Export de fichiers
Lorsqu'un fichier est exporté :
- note son chemin complet dans l'image ;
- exporte dans
03_exports/; - calcule SHA-256 ;
- enregistre la raison de l'export ;
- analyse dans une zone adaptée.
Montage
Le montage en lecture seule facilite l'analyse avec d'autres outils. Vérifie que le mode choisi ne permet pas l'écriture.
Rapport d'acquisition
Conserve :
- métadonnées du dossier ;
- source et destination ;
- hashes ;
- erreurs de lecture ;
- durée ;
- version de FTK Imager ;
- signature de l'opérateur si le processus l'exige.
Conseil opérationnel
Compare les hashes après chaque transfert important, pas seulement à la fin de la mission.