Bulk_extractor
一个计算机取证工具,可以扫描磁盘映像、文件、文件目录,并在不解析文件系统或文件系统结构的情况下提取有用的信息,由于其忽略了文件系统结构,程序在速度和深入程度上都有了很大的提高
在前面的实验中我们可以看到,foremost和scalpel是比较有效的文件恢复和提取的工具,但是仅限于几种特定的类型,为了进一步的提取数据,我们可以使用Bulk_exetractor
除了foremost、scalpel能提取的恢复、提取的数据外,Bulk_exetractor还可以提取的数据包括:信用卡号码、邮箱地址、url、网页信息等
这次使用到的文件也是互联网上公开的,可以从这儿下载 http://downloads.digitalcorpora.org/corpora/scenarios/2009-m57-patents/drives-redacted/
在使用Bulk之前,我们可以-h查看帮助说明
bulk_extractor -h
只听到从知秋君办公室传来知秋君的声音: 溘吾游此春宫兮,折琼枝以继佩。有谁来对上联或下联?
这次使用我们从terry-work-usb-2009-12-11.E01中提取信息并将输出保存至bulk_output文件夹