确定可移动媒体上文件系统的工具


9

我有一个用于定制硬件的CompactFlash卡。将WAV文件写入其中。Windows无法识别媒体,并希望对其进行格式化,从而排除了FAT 16/32,NTFS,UDF等。是否有Windows工具可以确定媒体使用的文件系统并可以读取内容?

我尝试了dskprobe.exe,但没有成功。


您是否有关于“定制硬件”的详细信息?制造商,型号等?
quack quixote 2010年

Answers:


8

由于您不知道设备正在使用的文件系统,并且要访问文件,因此应该采取“取证”路径。一些随机的想法,以NO顺序排列:

(除4号外,以下编都不需要/没有安装。所有编都可以免费使用。)

1)前往cgsecurity.org并下载最新版本。它可以识别许多类型的分区。它是一个命令行编。解压缩该zip,然后运行“ testdisk_win.exe / list”以查看其是否可以识别您的设备,或者只是运行“ testdisk_win.exe”,然后使用光标跟随命令行菜单。在任何时候您认为做错了选择,请按住CTRL-C并重新运行它,或关闭CMD窗口,所有这些都将帮助您识别分区(如果这是您的要求)

2)在同一个zip中(参见上文),还有另一个称为“ Photorec”的编(也是命令行)。它使用文件雕刻技术。这意味着它可以根据已删除(或未删除)的文件结构查找文件。它可能会将您的设备视为“原始”设备,然后根据其文件结构“雕刻”它以提取所有可能的文件

3)进入accessdata.com并下载2.9.0版的FTK Imager Lite。打开FTK Imager->文件->添加证据项目->选择“物理驱动器”->它应列出您的设备,例如“ \ device_blah”。确保您没有连接其他设备,或者如果您已连接其他设备,请确保能够识别它们并知道哪个是哪个。如果在那里看到您的设备,请单击“完成”,它将安装您的设备。从屏幕的左侧,您可以查看设备的规格以及查看和导出文件。

4)转到findandmount.com。该程序称为“分区查找和挂载”。该站点的一些随机行:

  • ...以只读模式定位和挂载丢失的分区,从而使您可以使用任何文件管理器安全地访问它们
  • ...通过扫描存储设备并查找代表分区开始的特定签名来查找丢失或删除的分区
  • ...分区查找和挂载不依赖于主引导记录(MBR)中存储的信息
  • ...所有分区都以只读模式安装。您将无法更改此类分区上的文件,而只能从该分区复制文件。这保证了操作系统或任何软件(包括恶意软件)都无法更改数据。

它可能会找到您的分区并将其挂载为只读。从那里您将看到您的文件并将其解压缩。

如果找不到分区或文件...,您可能想在Forensic Focus Forum上提问。不要忘记告诉我们您是否取得了成功以及如何取得成功。

抱歉,长帖子:P


这是一个很好的答案。感谢所有链接;许多我什至不知道的东西
托德·布鲁克斯

0

由于它是自定义硬件,因此我猜它正在使用开源文件系统。刻录Ubuntu LiveCD,从中重启计算机,然后查看CF卡是否已安装。如果是这样,则可以使用Ubuntu来确定文件系统是什么,以及Windows上是否有程序读取该文件系统。如果没有,则始终可以使用Ubuntu将CF从CF传输到NTFS Windows硬盘驱动器。


将尝试这样做并做出相应回应。希望Ubuntu LiveCD会看到USB CF阅读器。
Todd Brooks,2009年

您能尝试一下吗?运气好的话?
Marcin

具体来说,在LiveCD中使用gparted。
marcusw

是的,我可以尝试一下,但是没有运气。看起来文件系统特定于Z80处理器,我仍然没有找到任何内容来读取文件系统。
托德·布鲁克斯,2010年
By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.