Herramientas para el análisis forense de datos de volumen y sistema de archivos [NTFS, FAT, exFAT, HFS+, Ext3, Ext4, UFS y YAFFS2] que permiten examinarlos de forma no intrusiva ya que estas herramientas no dependen del sistema operativo para procesarlos. Permiten examinar la distribución de discos y otros medios. También se pueden recuperar archivos eliminados, obtener información almacenada en espacios libres, examinar el registro de transacciones del sistema de archivos, ver la distribución de particiones en discos o imágenes, etc. Es compatible con particiones DOS, particiones BSD, particiones Mac, particiones Sun y discos GPT. Incluye las herramientas blkcalc, blkcat, blkls, blkstat, fcat, ffind, fiwalk, fls, fsstat, hfind, icat, ifind, ils, img_cat, img_stat, istat, jcat, jls, jpeg_extract, mactime, mmcat, mmls, mmstat, pstat, sigfind, sorter, srch_strings, tsk_comparedir, tsk_gettimes, tsk_imageinfo, tsk_loaddb, tsk_recover y usnjls.
$ mmls imagen.dd
$ fsstat -o 2048 imagen.dd
$ fls -o 2048 -r imagen.dd
$ icat -o 2048 imagen.dd 23 > recuperado.pdf
$ istat -o 2048 imagen.dd 23
$ ifind -o 2048 -n /Documents/informe.docx imagen.dd
$ blkls -o 2048 imagen.dd > espacio_libre.raw
$ blkcat -o 2048 imagen.dd 4520 > bloque.raw
$ fls -o 2048 -r -m / imagen.dd > cuerpo.txt
$ mactime -b cuerpo.txt -d > timeline.csv
$ tsk_recover -a -o 2048 imagen.dd ~/salida/
$ tsk_recover -o 2048 imagen.dd ~/salida/
$ srch_strings -t d imagen.dd | grep -i "password"
$ hfind -i nsrl-md5 NSRLFile.txt (compara hashes de archivos contra bases de datos conocidas
$ hfind nsrl-md5.idx <hash_md5>
$ mmcat imagen.dd 2 > particion2.raw