Qu'est-ce que le format de fichier DD ?
Le fichier .dd est une image disque brute - une copie bit par bit de chaque secteur d'un disque, d'une partition, d'une carte flash ou de tout autre support de stockage. C'est le résultat direct de la commande Unix dd et d'outils d'imagerie forensique dédiés tels que dcfldd et dc3dd. Parce qu'il capture tout ce qui se trouve sur la source - y compris les secteurs d'amorçage, les tables de partition, l'espace non alloué et les restes de fichiers supprimés - le .dd est un format standard dans la récupération de données et l'informatique légale (forensics).
Une image .dd n'a pas de conteneur ni d'en-tête propre ; le fichier commence à l'offset zéro avec les octets exacts du support source. Une image de disque complet commence par une table de partition MBR ou GPT ; une image de partition commence par un secteur d'amorçage de système de fichiers. L'identification du contenu nécessite la lecture des structures intégrées : la signature FAT/NTFS 55 AA à l'offset 510, le magic GPT EFI PART à l'offset 512, ou un magic de superbloc ext4 0x53EF à l'offset 0x438 au sein d'une partition.
Le format .dd est interchangeable avec .img et .raw - la plupart des outils d'imagerie et de forensics les traitent de manière identique. Lorsque la compression ou des métadonnées de chaîne de possession sont nécessaires, les images sont généralement compressées avec gzip ou converties vers le conteneur forensique E01, qui intègre des hachages MD5/SHA-256 et des notes de dossier aux côtés des données brutes.
Note : l'extension .dd était également utilisée historiquement par Doodle!, un programme de graphisme matriciel pour le Commodore 64. Ce format d'image hérité est totalement sans rapport avec l'imagerie disque.
Sécurité et sûreté
RISQUE : MEDIUMUn fichier .dd est une donnée brute passive et ne s'exécutera pas de lui-même, mais il comporte de réelles mises en garde. Premièrement, il peut contenir tout ce que le disque source contenait - y compris des logiciels malveillants et, dans les images forensiques, des données personnelles sensibles et des restes de fichiers supprimés - montez-le donc en LECTURE SEULE (et idéalement dans un environnement isolé) et manipulez-le avec précaution. Deuxièmement, l'ÉCRITURE d'un .dd sur un disque avec « dd » ou balenaEtcher écrase l'intégralité de l'appareil cible, donc un mauvais nom d'appareil effacera le mauvais disque. Troisièmement, lors d'une imagerie pour preuve, hachez l'image (MD5/SHA-256) et utilisez un bloqueur d'écriture pour que la copie soit prouvée inaltérée. Téléchargez les outils forensiques (FTK Imager, Autopsy, Sleuth Kit) uniquement auprès de leurs éditeurs officiels.
Détails du format
en bref- Image Doodle (Commodore 64) - Un bitmap haute résolution rare des années 1980 pour C64 (généralement 9026 octets, souvent nommé « dd » comme préfixe de fichier) ; pertinent uniquement pour les utilisateurs de rétro-informatique/émulateurs, pas pour les images disques modernes.
- Fichier compressé DiskDoubler (classic Mac OS) - DiskDoubler de Symantec utilisait .dd pour les fichiers compressés sur classic Mac OS ; obsolète, ouvert uniquement par The Unarchiver ou d'anciens outils Mac.
Programmes qui ouvrent les fichiers DD
Détails techniques
spécifications approfondies| Conteneur | Aucun - secteurs binaires bruts sans enveloppe, en-tête ou métadonnées d'aucune sorte |
| Encodage | Binaire (copie octet par octet du support source) |
| Taille du fichier | Reflète exactement la source - de quelques Ko pour de petites partitions à plusieurs To pour des disques entiers |
| Octets magiques | Aucun intrinsèque ; les images de disque complet exposent une signature MBR 55 AA à l'offset 510 ou GPT « EFI PART » à l'offset 512 |
| Compression | Aucune intégrée ; couramment archivé après capture avec gzip, bzip2 ou zstd (produisant .dd.gz, .dd.bz2, etc.) |
| Chiffrement | Aucun au niveau de l'image ; les volumes sources peuvent contenir des données BitLocker, LUKS ou FileVault |
| Intégrité | Pas de somme de contrôle intégrée ; la pratique forensique stocke un hachage MD5 ou SHA-256 séparé du fichier image à ses côtés |
| Type MIME | application/octet-stream |
| Montage | Montable comme un périphérique loop sur Linux (losetup / mount) ; via OSFMount ou Arsenal Image Mounter sur Windows ; via hdiutil sur macOS |
| Étendue capturée | Chaque octet de la source - structures du système de fichiers, secteurs d'amorçage, espace de fin de fichier (slack space), espace non alloué et artefacts de fichiers supprimés |
| Commande de création | dd if=/dev/sdX of=image.dd bs=4M status=progress |
| Usage principal | Informatique légale, récupération de données, clonage de disque et provisionnement de machines virtuelles |
| Interchangeabilité | Fonctionnellement identique à .img et .raw ; la plupart des outils d'imagerie et de forensics traitent les trois comme le même format |
| Variantes forensiques | dcfldd et dc3dd ajoutent le hachage MD5/SHA-256 à la volée pendant l'acquisition ; EWF/E01 enveloppe les mêmes données brutes avec des hachages et des métadonnées de dossier intégrés |
| Publié | The 'dd' utility dates to early Unix (1970s); raw imaging is a long-standing convention |
| Dernière version | No format version - a .dd is just raw bytes; tooling evolves (GNU coreutils dd, dcfldd, dc3dd, ewfacquire) |
| Standard ouvert | Oui · libre de droits |
| Spécification | en.wikipedia.org |
Conversions DD
Q&R de la communauté
posées par les utilisateursPas encore de questions - soyez le premier à poser une question sur les fichiers DD.