
对于非专业人士而言,ZIP 和 E01 看起来都是“把一堆东西装进一个文件里”。但在技术人员眼中,它们处于完全不同的维度。ZIP 是对“结果”的记录,而 E01/DD 是对“过程和环境”的封存。

操作系统视图(Logical View)
当你打开资源管理器,看到的是C:\Users\Alice\Document.docx。这是文件系统(如 NTFS)构建的逻辑层。它维护着一张表MFT(Master File Table)/主文件表,记录文件名、大小、创建时间以及指向磁盘扇区的指针。硬件视图(Physical View) 硬盘控制器看到的是一串连续的地址:LBA 0, LBA 1, ..., LBA N。每个LBA(Logical Block Address)/逻辑块地址对应一个 512 字节或 4KB 的扇区。


ZIP的行为:它询问操作系统:“现在有哪些有效的文件?”然后只复制这些有效文件的数据。被标记为“空闲”的区域被视为不存在。 DD/E01的行为:它绕过文件系统,直接命令硬盘控制器:“把 LBA 0 到 LBA End 的所有扇区内容原样抄写下来。”


文件头魔数识别:在二进制流中检索“50 4B 03 04”(ASCII: PK\x03\x04)即可准确定位ZIP文件的起始位置。 伪加密与真加密判断:在“Local File Header”/文件头中偏移“0x06”处的“Bit Flag”/标记位若第 0 位为 1,则表示文件受密码保护。常见的文件伪装手法包括修改此标志位制造“伪加密”,或需要通过其他机制提取密码进行真解密。


无特定Header 的识别法:由于DD镜像就是物理介质的逐字节拷贝,其开头通常直接呈现MBR/主引导记录分区表(偏移 0x1FE 为 “55 AA”)或GPT分区表结构(偏移 0x200 处为 “EFI PART”)。 逻辑分区外数据定位:其他格式文件(如VHDX)可能被直接写入MBR/GPT分区表未定义的空闲扇区(如偏移“0x200000”处)。因为DD镜像保留了全盘物理扇区,取证人员只需跳过正常分区,直接在原始DD镜像的未分配物理扇区中按Header/文件头搜索即可提取隐藏数据。


特征Signature 辨识:文件头偏移0 处具有固定的 8 字节字符串签名:vhdxfile(Hex: 76 68 64 78 66 69 6C 65)。 嵌套卷提取:当在DD镜像的逻辑扇区外扫描到“76 68 64 78 66 69 6C 65”时,可以通过计算其文件头记录的 Size 或结尾特征,将这一段二进制流“dd cut”裁剪提取出来,单独保存为.vhdx 文件并以只读方式挂载,从而进入下一层虚拟文件系统。


文件头Signature识别:固定魔数为“45 56 46 09 0D 0A 1A 00”(EVF 格式头)。在电子取证场景中,E01能够原生保存操作人员元数据与数据校验和,常用于证明获取到的证据未被篡改。




ZIP:必须解压。解压过程会将数据从压缩流还原到新的文件系统对象中,破坏了原始的时间戳和权限属性。 DD / E01 / VHDX:可以通过 Loopback Device(Linux)或 Virtual Disk Driver(Windows,如 Arsenal Image Mounter 或 FTK Imager)直接挂载为只读设备。操作系统将其视为真实的物理硬盘,你可以运行分析软件、检索系统,甚至恢复删除文件。






区分物理 DD 镜像与寻找隐藏的 VHDX 文件
格式识别:直接查看 evidence.raw,文件头部无固定标志,属于 Raw/DD 物理镜像。使用 WinHex 查看分区表。 特征搜寻与提取:利用第二部分所述的 VHDX 识别关键,在未分配的物理扇区(如偏移 0x200000)搜索签名 Hex 76 68 64 78 66 69 6C 65 (ASCII: vhdxfile)。确认此处隐藏了一个完整 VHDX 文件,将其切块提取(dd cut)出来并挂载。
恢复 .vdi 与 ZIP:在 DD 镜像的Unallocated Space/未分配空间中使用 scalpel 或 foremost 进行文件头搜索。 ZIP 格式校验:利用第二部分提到的 ZIP 魔数 50 4B 03 04 扫描提取出 key.zip。发现其 Local File Header 中的 Bit Flag 被置位,存在密码保护。 VDI 虚拟磁盘分析:提取出的 .vdi 虚拟磁盘文件为嫌疑人的测试环境,加载该 VirtualBox 镜像的Memory Dump/内存转储文件,使用 Volatility 工具执行 windows.clipboard 指令,提取出剪贴板遗留明文:P@ssw0rd2026!(即密码 B)。
使用密码 B (P@ssw0rd2026!) 解密 key.zip,提取出内部文件 vcpass.txt,获得明文密码 A:VCSecureKey。
在挂载的 VHDX 虚拟硬盘中,发现一个伪装为系统文件的无拓展名 Blob 文件。通过 WinHex 查看头部不属于任何已知文件系统,确认其为 VeraCrypt (VC) 加密卷。 使用密码 A 挂载该 VC 加密容器,成功解密并提取出终极证据文件 secret.pdf。计算其 SHA-256 哈希,出具司法鉴定报告。



