Che cos'è il formato di file DD?
Il file .dd è un'immagine disco raw - una copia bit per bit di ogni settore su un disco, partizione, scheda flash o altro supporto di memorizzazione. È l'output diretto del comando Unix dd e di strumenti di acquisizione forense dedicati come dcfldd e dc3dd. Poiché cattura tutto ciò che si trova sulla sorgente - inclusi i settori di avvio, le tabelle delle partizioni, lo spazio non allocato e i resti di file eliminati - il formato .dd è uno standard nel recupero dati e nella digital forensics.
Un'immagine .dd non ha un contenitore o un'intestazione propria; il file inizia all'offset zero con gli esatti byte del supporto sorgente. Un'immagine dell'intero disco inizia con una tabella delle partizioni MBR o GPT; un'immagine di una partizione inizia con un settore di avvio del filesystem. L'identificazione del contenuto richiede la lettura delle strutture incorporate: la firma FAT/NTFS 55 AA all'offset 510, il magic GPT EFI PART all'offset 512, o un magic del superblock ext4 0x53EF all'offset 0x438 all'interno di una partizione.
Il formato .dd è intercambiabile con .img e .raw - la maggior parte degli strumenti di imaging e forensi li tratta in modo identico. Quando sono necessari la compressione o i metadati della catena di custodia, le immagini vengono solitamente compresse con gzip o convertite nel contenitore forense E01, che incorpora hash MD5/SHA-256 e note sul caso insieme ai dati raw.
Nota: l'estensione .dd è stata utilizzata storicamente anche da Doodle!, un programma di grafica raster per il Commodore 64. Quel formato d'immagine legacy è del tutto estraneo all'imaging del disco.
Sicurezza e incolumità
RISCHIO: MEDIUMUn file .dd è composto da dati raw passivi e non si esegue da solo, ma comporta reali avvertenze. In primo luogo, può contenere qualsiasi cosa presente nel disco sorgente - inclusi malware e, nelle immagini forensi, dati personali sensibili e resti di file eliminati - quindi montalo in SOLA LETTURA (e idealmente in un ambiente isolato) e maneggialo con cura. In secondo luogo, SCRIVERE un .dd su un disco con «dd» o balenaEtcher sovrascrive l'intero dispositivo di destinazione, quindi un nome di dispositivo errato cancella il disco sbagliato. In terzo luogo, quando si acquisisce un'immagine per scopi probatori, calcola l'hash dell'immagine (MD5/SHA-256) e usa un blocco di scrittura affinché la copia sia provabilmente inalterata. Scarica gli strumenti forensi (FTK Imager, Autopsy, Sleuth Kit) solo dai loro fornitori ufficiali.
Dettagli del formato
in sintesi- Immagine Doodle (Commodore 64) - Una rara bitmap C64 ad alta risoluzione degli anni '80 (tipicamente 9026 byte, spesso chiamata effettivamente «dd» come prefisso del nome file); rilevante solo per utenti retro/emulatori, non per le moderne immagini disco.
- File compresso DiskDoubler (classic Mac OS) - DiskDoubler di Symantec usava .dd per i file compressi su classic Mac OS; obsoleto, apribile solo da The Unarchiver o vecchi strumenti Mac.
Programmi che aprono file DD
Dettagli tecnici
specifiche approfondite| Contenitore | Nessuno - settori binari raw senza wrapper, intestazione o metadati di alcun tipo |
| Codifica | Binaria (copia byte per byte del supporto sorgente) |
| Dimensione del file | Rispecchia esattamente la sorgente - da pochi KB per piccole partizioni a diversi TB per dischi interi |
| Magic bytes | Nessuno intrinseco; le immagini dell'intero disco espongono una firma MBR 55 AA all'offset 510 o GPT «EFI PART» all'offset 512 |
| Compressione | Nessuna incorporata; comunemente archiviata dopo l'acquisizione con gzip, bzip2 o zstd (producendo .dd.gz, .dd.bz2, ecc.) |
| Crittografia | Nessuna a livello di immagine; i volumi sorgente possono contenere dati BitLocker, LUKS o FileVault |
| Integrità | Nessun checksum integrato; la pratica forense prevede la memorizzazione di un hash MD5 o SHA-256 separato del file immagine a corredo |
| Tipo MIME | application/octet-stream |
| Montabilità | Montabile come dispositivo loop su Linux (losetup / mount); tramite OSFMount o Arsenal Image Mounter su Windows; tramite hdiutil su macOS |
| Ambito catturato | Ogni byte della sorgente - strutture del filesystem, settori di avvio, slack space, spazio non allocato e artefatti di file eliminati |
| Comando di creazione | dd if=/dev/sdX of=image.dd bs=4M status=progress |
| Uso primario | Digital forensics, recupero dati, clonazione del disco e provisioning di macchine virtuali |
| Intercambiabilità | Funzionalmente identico a .img e .raw; la maggior parte degli strumenti di imaging e forensi tratta tutti e tre come lo stesso formato |
| Varianti forensi | dcfldd e dc3dd aggiungono l'hashing MD5/SHA-256 al volo durante l'acquisizione; EWF/E01 avvolge gli stessi dati raw con hash incorporati e metadati del caso |
| Rilasciato | The 'dd' utility dates to early Unix (1970s); raw imaging is a long-standing convention |
| Ultima versione | No format version - a .dd is just raw bytes; tooling evolves (GNU coreutils dd, dcfldd, dc3dd, ewfacquire) |
| Standard aperto | Sì · royalty-free |
| Specifica | en.wikipedia.org |
Conversioni DD
Domande e risposte della community
chiesto dagli utentiAncora nessuna domanda - sii il primo a chiedere informazioni sui file DD.