RAID重组取证各类工具实操方法
前言
取证竞赛中,尤其是美亚杯,几乎年年都会出现RAID重组相关的题目,做RAID相关的题目,尤其是RAID5类型,重组是必不可少的步骤,所以我总结了在取证竞赛实操中可以使用的几种方法工具,一般比赛的过程中,我一般用UFS和VMware+FTKimager手动仿真用的比较多。
毕竟2025美亚杯拿了团体第四之后,26年大三大概率不会再去美亚杯了,之后取证接触RAID会比较少,以这篇文章留念一下。
使用工具:X-ways,R-Studio,UFS,美亚取证大师,FTKimager
RAID类型
1 | RAID 0:条带化(数据分块)但没有冗余,提供较高的读写性能。 |
硬RAID&软RAID(美亚出现过ZFS系统):硬 RAID由 RAID 卡/阵列控制器 实现 RAID0/1/5/6/10 等,操作系统看到的是一块“虚拟磁盘”;软 RAID由 操作系统/文件系统 实现同样的 RAID 级别
RAID阵列参数
前偏移:物理磁盘所在扇区号(MBR偏移)
条带:块的大小
盘序:物理磁盘组成Raid时的顺序
Raid Level:Raid5、Raid6….
循环方式(Raid5、6、HP)
工具重组方法
以2024美亚杯团体赛的NAS检材为例,记录介绍几种重组方法
UFS重组
在UFS中导入要重组的几块盘,导入之后UFS可以自动识别出RAID类型
右键RAID可以查看RAID配置信息、存储信息
一些简单题目可以直接在UFS打开文件系统找,如果需要进一步分析或仿真,可以打包成镜像用x-ways或者火眼分析
在镜像格式处选择Encase Image File Format导出为.e01格式(有压缩,不是dd的原始镜像)
R-studio重组
OpenImage处打开要重组的镜像,创建RAID处选择AutoDetect,右键镜像把检材加入到raid里
右键扫描创建的raid,扫描完成后能够自动识别RAID的基本信息
和UFS一样,可以导出重组好的镜像。
取证大师重组
美亚的软件,重组RAID还是可以的
导入之后自动识别出RAID0了,接着右键扫描RAID,就能够打开文件系统了
查看本地文件摘要,可以确定卷组数:
X-ways
x-way也有RAID重组功能,支持的类型
1 | JBOD:硬盘簇(直连式硬盘簇,无冗余) |
在Xways中导入待重组的镜像,Xways一样可以解析出软RAID分区:
通过RAID Header可以看出是RAID5,条带大小1024,接着打开Xways的RAID重组工具,配置好相关的信息,点击确定即可:
完成重组后,可以选择从X-ways导出重组好的分区,导入火眼等软件进行分析
VMware + FTK imager
利用FTK进行挂载为本地磁盘(挂载方式为可写),再利用Vmware软件添加物理磁盘的方法进行手工仿真。
要注意一下,成功仿真的概率和RAID盘中有没有系统盘有关系,如果OS在RAID组里(美亚杯大部分RAID是这样的),那么RAID如果重组失败,系统是起不来的,反之如果OS独立,是可以成功仿真的,可能部分题目是可以做的,但是RAID中的数据是没有的。
首先使用FTK imager将RAID的所有磁盘挂载到本地,注意挂载方式为可写:
然后再打开VMware,新建虚拟机,然后自定义,先不要选镜像,然后注意选择物理磁盘,虽然挂载了多个磁盘,我们先选第一个挂载的磁盘,建好后我们再在虚拟机设置里再添加挂载的其他物理磁盘:
注意系统盘要作为SATA0:0,否则识别不到操作系统
以“打开电源时进入固件”为选项打开虚拟机,进入linux启动端,然后把启动项里的hardware用
shift和+把它设置为最上面的,再按Enter,将挂载的三个盘同样放到最上面。然后按F10保存并开启虚拟机,会进入终端,不过需要密码
绕密即可
2022美亚团体RAID成功用VMware+FTKimager仿真

















