Hvad er DD-filformatet?
Filen .dd er et råt diskaftryk - en bit-for-bit-kopi af hver sektor på en disk, partition, flashkort eller andet lagermedie. Det er det direkte output fra Unix-kommandoen dd og fra dedikerede retsmedicinske billedværktøjer som dcfldd og dc3dd. Da det fanger alt på kilden - inklusive boot-sektorer, partitionstabeller, ikke-allokeret plads og rester af slettede filer - er .dd et standardformat inden for datagendannelse og digital efterforskning.
Et .dd-aftryk har ingen egen container eller header; filen begynder ved offset nul med de nøjagtige bytes fra kildemediet. Et aftryk af en hel disk starter med en MBR- eller GPT-partitionstabel; et partitionsaftryk starter med et filsystems boot-sektor. Identificering af indholdet kræver læsning af indlejrede strukturer: FAT/NTFS-signaturen 55 AA ved offset 510, GPT-magic EFI PART ved offset 512 eller en ext4-superblock-magic 0x53EF ved offset 0x438 i en partition.
Formatet .dd er udskifteligt med .img og .raw - de fleste billed- og efterforskningsværktøjer behandler dem identisk. Når der er brug for komprimering eller chain-of-custody-metadata, komprimeres aftryk typisk med gzip eller konverteres til den retsmedicinske E01-container, som indlejrer MD5/SHA-256-hashes og sagsnotater sammen med de rå data.
Bemærk: filtypen .dd blev historisk set også brugt af Doodle!, et rastergrafikprogram til Commodore 64. Det ældre billedformat er helt urelateret til diskaftryk.
Sikkerhed og tryghed
RISIKO: MEDIUMEn .dd-fil er passive rå data og kan ikke køre af sig selv, men den kræver forsigtighed. For det første kan den indeholde alt, hvad kildedisken gjorde - inklusive malware og, i retsmedicinske aftryk, følsomme personlige data og rester af slettede filer - så monter den SKRIVEBESKYTTET (og ideelt set i et isoleret miljø) og håndter den med omhu. For det andet vil SKRIVNING af en .dd tilbage til en disk med 'dd' eller balenaEtcher overskrive hele målenheden, så et forkert enhedsnavn sletter den forkerte disk. For det tredje, når der tages aftryk til bevisførelse, skal aftrykket hashes (MD5/SHA-256), og der skal bruges en write blocker, så kopien beviseligt er uændret. Download kun retsmedicinske værktøjer (FTK Imager, Autopsy, Sleuth Kit) fra deres officielle leverandører.
Formatdetaljer
kort fortalt- Doodle (Commodore 64) billede - En sjælden 1980'er C64 hi-res bitmap (typisk 9026 bytes, ofte navngivet 'dd' som filnavnspræfiks); kun relevant for retro-/emulator-brugere, ikke moderne diskaftryk.
- DiskDoubler komprimeret fil (klassisk Mac OS) - Symantecs DiskDoubler brugte .dd til komprimerede filer på klassisk Mac OS; forældet, åbnes kun af The Unarchiver/gamle Mac-værktøjer.
Programmer der åbner DD-filer
Tekniske detaljer
dyb specifikation| Container | Ingen - rå binære sektorer uden indpakning, header eller metadata af nogen art |
| Kodning | Binær (byte-for-byte-kopi af kildemediet) |
| Filstørrelse | Afspejler kilden nøjagtigt - fra få KB for små partitioner til flere TB for hele diske |
| Magic bytes | Ingen iboende; aftryk af hele diske afslører en MBR-signatur 55 AA ved offset 510 eller GPT «EFI PART» ved offset 512 |
| Komprimering | Ingen indlejret; arkiveres ofte efter oprettelse med gzip, bzip2 eller zstd (hvilket giver .dd.gz, .dd.bz2 osv.) |
| Kryptering | Ingen på aftryksniveau; kildevolumener kan indeholde BitLocker-, LUKS- eller FileVault-data |
| Integritet | Ingen indbygget tjeksum; retsmedicinsk praksis gemmer en separat MD5- eller SHA-256-hash af filen ved siden af den |
| MIME-type | application/octet-stream |
| Monterbarhed | Kan monteres som en loop-enhed på Linux (losetup / mount); via OSFMount eller Arsenal Image Mounter på Windows; via hdiutil på macOS |
| Fanget omfang | Hver eneste byte af kilden - filsystemstrukturer, boot-sektorer, slack space, ikke-allokeret plads og artefakter fra slettede filer |
| Oprettelseskommando | dd if=/dev/sdX of=image.dd bs=4M status=progress |
| Primær brug | Digital efterforskning, datagendannelse, disk-kloning og klargøring af virtuelle maskiner |
| Udskiftelighed | Funktionelt identisk med .img og .raw; de fleste billed- og efterforskningsværktøjer behandler alle tre som samme format |
| Retsmedicinske varianter | dcfldd og dc3dd tilføjer løbende MD5/SHA-256-hashing under indsamling; EWF/E01 pakker de samme rå data ind med indlejrede hashes og sagsmetadata |
| Udgivet | The 'dd' utility dates to early Unix (1970s); raw imaging is a long-standing convention |
| Seneste version | No format version - a .dd is just raw bytes; tooling evolves (GNU coreutils dd, dcfldd, dc3dd, ewfacquire) |
| Åben standard | Ja · royaltyfri |
| Specifikation | en.wikipedia.org |
DD-konverteringer
Fællesskabets Q&A
spurgt af brugereIngen spørgsmål endnu - vær den første til at spørge om DD-filer.