好的,所以我正在做 picoCTF,我对 ctf 很陌生。现在在其中一个问题中,我得到了一个.dd文件,提示说Some files have been deleted from the disk image, but are they really gone?
我不知道如何处理它。有关如何进行的任何帮助。我的意思是我应该从什么开始?我可以通过什么方式找到旗帜?如何打开这个.dd文件?
如何处理 .dd 文件?
逆向工程
二元分析
二元诊断
2021-07-02 09:32:37
3个回答
这些是驱动器映像文件。您将它们加载到诸如 FTK Imager 或 EnCase 之类的取证分析工具中,以分析文件系统结构并恢复一些线索。如果只是您需要的已删除文件恢复,请使用如上所述的 Testdisk / PhotoRec。
如果不查看文件本身,很难回答这样的问题,尤其是对于没有明确和常见用例的扩展;但是,我猜这个扩展是指ddunix 命令行实用程序,该实用程序用于从不同来源和不同目的地读取和写入原始数据。例如,这通常是您转储块或字符设备并将其保存为文件的方式。
其它你可能感兴趣的问题