Wat is het DD-bestandsformaat?
Het .dd-bestand is een raw disk image - een bit-voor-bit kopie van elke sector op een schijf, partitie, flashkaart of ander opslagmedium. Het is de directe uitvoer van het Unix-commando dd en van gespecialiseerde forensische imaging-tools zoals dcfldd en dc3dd. Omdat het alles op de bron vastlegt - inclusief bootsectoren, partitietabellen, niet-toegewezen ruimte en restanten van verwijderde bestanden - is .dd een standaardformaat in dataherstel en digitale forensica.
Een .dd-image heeft geen eigen container of header; het bestand begint bij offset nul met de exacte bytes van het bronmedium. Een image van een volledige schijf begint met een MBR- of GPT-partitietabel; een partitie-image begint met een bootsector van het bestandssysteem. Het identificeren van de inhoud vereist het lezen van ingebedde structuren: de FAT/NTFS-handtekening 55 AA op offset 510, de GPT-magic EFI PART op offset 512, of een ext4-superblock-magic 0x53EF op offset 0x438 binnen een partitie.
Het .dd-formaat is uitwisselbaar met .img en .raw - de meeste imaging- en forensische tools behandelen ze identiek. Wanneer compressie of chain-of-custody-metadata nodig zijn, worden images doorgaans gecomprimeerd met gzip of geconverteerd naar de E01 forensische container, die MD5/SHA-256-hashes en zaaknotities samen met de raw data insluit.
Let op: de extensie .dd werd historisch ook gebruikt door Doodle!, een rastergrafisch programma voor de Commodore 64. Dat legacy-afbeeldingsformaat is totaal niet gerelateerd aan disk imaging.
Beveiliging & veiligheid
RISICO: MEDIUMEen .dd is passieve ruwe data en zal niet uit zichzelf draaien, maar er zijn belangrijke waarschuwingen. Ten eerste kan het alles bevatten wat de bronschijf bevatte - inclusief malware en, in forensische images, gevoelige persoonlijke gegevens en restanten van verwijderde bestanden - dus koppel het als ALLEEN-LEZEN (en idealiter in een geïsoleerde omgeving) en ga er voorzichtig mee om. Ten tweede overschrijft het TERUGSCHRIJVEN van een .dd naar een schijf met 'dd' of balenaEtcher het gehele doelapparaat; een verkeerde apparaatnaam wist dus de verkeerde schijf. Ten derde, bij het maken van een image voor bewijsvoering, hash de image (MD5/SHA-256) en gebruik een write-blocker zodat de kopie aantoonbaar ongewijzigd is. Download forensische tools (FTK Imager, Autopsy, Sleuth Kit) alleen van hun officiële leveranciers.
Formaatdetails
in een notendop- Doodle (Commodore 64) afbeelding - Een zeldzame C64 hi-res bitmap uit de jaren 80 (meestal 9026 bytes, vaak met 'dd' als bestandsnaam-prefix); alleen relevant voor retro-/emulatorgebruikers, niet voor moderne disk images.
- DiskDoubler gecomprimeerd bestand (klassiek Mac OS) - Symantec's DiskDoubler gebruikte .dd voor gecomprimeerde bestanden op klassiek Mac OS; verouderd, alleen te openen door The Unarchiver of oude Mac-tools.
Programma's die DD-bestanden openen
Technische details
diepe specificaties| Container | Geen - ruwe binaire sectoren zonder wrapper, header of metadata van welke aard dan ook |
| Codering | Binair (byte-voor-byte kopie van het bronmedium) |
| Bestandsgrootte | Spiegelt de bron exact - van enkele KB voor kleine partities tot meerdere TB voor volledige schijven |
| Magic bytes | Geen intrinsieke; images van volledige schijven tonen een MBR-handtekening 55 AA op offset 510 of GPT „EFI PART” op offset 512 |
| Compressie | Geen ingebedde; vaak na opname gearchiveerd met gzip, bzip2 of zstd (wat .dd.gz, .dd.bz2, enz. oplevert) |
| Versleuteling | Geen op image-niveau; bronvolumes kunnen BitLocker-, LUKS- of FileVault-gegevens bevatten |
| Integriteit | Geen ingebouwde checksum; forensische praktijk bewaart een aparte MD5- of SHA-256-hash van het bestand ernaast |
| MIME-type | application/octet-stream |
| Koppelbaarheid | Koppelbaar als loop-device op Linux (losetup / mount); via OSFMount of Arsenal Image Mounter op Windows; via hdiutil op macOS |
| Vastgelegde scope | Elke byte van de bron - bestandssysteemstructuren, bootsectoren, slack space, niet-toegewezen ruimte en restanten van verwijderde bestanden |
| Commando voor aanmaken | dd if=/dev/sdX of=image.dd bs=4M status=progress |
| Primair gebruik | Digitale forensica, dataherstel, schijfklonen en inrichting van virtuele machines |
| Uitwisselbaarheid | Functioneel identiek aan .img en .raw; de meeste imaging- en forensische tools behandelen alle drie als hetzelfde formaat |
| Forensische varianten | dcfldd en dc3dd voegen on-the-fly MD5/SHA-256 hashing toe tijdens acquisitie; EWF/E01 verpakt dezelfde raw data met ingebedde hashes en zaakmetadata |
| Uitgebracht | The 'dd' utility dates to early Unix (1970s); raw imaging is a long-standing convention |
| Laatste versie | No format version - a .dd is just raw bytes; tooling evolves (GNU coreutils dd, dcfldd, dc3dd, ewfacquire) |
| Open standaard | Ja · royaltyvrij |
| Specificatie | en.wikipedia.org |
DD conversies
Community V&A
gevraagd door gebruikersNog geen vragen - wees de eerste om iets te vragen over DD-bestanden.