Co to jest format pliku DD?
Plik .dd to surowy obraz dysku (raw disk image) - kopia bit po bicie każdego sektora na dysku, partycji, karcie flash lub innym nośniku danych. Jest to bezpośredni wynik działania polecenia Unix dd oraz dedykowanych narzędzi śledczych, takich jak dcfldd i dc3dd. Ponieważ przechwytuje wszystko z oryginału - w tym sektory rozruchowe, tablice partycji, nieprzydzielone miejsce i pozostałości usuniętych plików - .dd jest standardowym formatem w odzyskiwaniu danych i informatyce śledczej.
Obraz .dd nie posiada własnego kontenera ani nagłówka; plik zaczyna się od offsetu zero dokładnie tymi samymi bajtami, co nośnik źródłowy. Obraz całego dysku zaczyna się od tablicy partycji MBR lub GPT; obraz partycji zaczyna się od sektora rozruchowego systemu plików. Identyfikacja zawartości wymaga odczytania osadzonych struktur: sygnatury FAT/NTFS 55 AA na offsecie 510, sygnatury GPT EFI PART na offsecie 512 lub sygnatury superbloku ext4 0x53EF na offsecie 0x438 w obrębie partycji.
Format .dd jest zamienny z .img i .raw - większość narzędzi do obrazowania i analizy śledczej traktuje je identycznie. Gdy wymagana jest kompresja lub metadane dotyczące łańcucha dowodowego, obrazy są zazwyczaj kompresowane za pomocą gzip lub konwertowane do kontenera śledczego E01, który osadza skróty MD5/SHA-256 i notatki do sprawy obok surowych danych.
Uwaga: rozszerzenie .dd było historycznie używane również przez Doodle!, program do grafiki rastrowej dla Commodore 64. Ten stary format obrazów jest całkowicie niezwiązany z obrazowaniem dysków.
Bezpieczeństwo
RYZYKO: MEDIUMPlik .dd to pasywne surowe dane i nie uruchomi się samoczynnie, ale wiążą się z nim realne ostrzeżenia. Po pierwsze, może zawierać wszystko to, co dysk źródłowy - w tym złośliwe oprogramowanie, a w obrazach śledczych wrażliwe dane osobowe i pozostałości usuniętych plików - dlatego montuj go w trybie TYLKO DO ODCZYTU (najlepiej w odizolowanym środowisku) i obchodź się z nim ostrożnie. Po drugie, ZAPISYWANIE .dd z powrotem na dysk za pomocą „dd” lub balenaEtcher nadpisuje całe urządzenie docelowe, więc błędna nazwa urządzenia wymaże niewłaściwy dysk. Po trzecie, przy tworzeniu obrazu dla celów dowodowych, wykonaj skrót obrazu (MD5/SHA-256) i użyj blokady zapisu, aby kopia była dowodowo niezmieniona. Pobieraj narzędzia śledcze (FTK Imager, Autopsy, Sleuth Kit) tylko od ich oficjalnych dostawców.
Szczegóły formatu
w pigułce- Obraz Doodle (Commodore 64) - Rzadka bitmapa C64 o wysokiej rozdzielczości z lat 80. (zazwyczaj 9026 bajtów, często z „dd” jako prefiksem nazwy pliku); istotna tylko dla użytkowników retro/emulatorów, nie dla nowoczesnych obrazów dysków.
- Skompresowany plik DiskDoubler (klasyczny Mac OS) - Program DiskDoubler firmy Symantec używał .dd dla skompresowanych plików w klasycznym Mac OS; format przestarzały, otwierany tylko przez The Unarchiver lub stare narzędzia Mac.
Programy otwierające pliki DD
Szczegóły techniczne
specyfikacja| Kontener | Brak - surowe sektory binarne bez opakowania, nagłówka ani jakichkolwiek metadanych |
| Kodowanie | Binarne (kopia bajt po bajcie nośnika źródłowego) |
| Rozmiar pliku | Dokładnie odzwierciedla źródło - od kilku KB dla małych partycji do wielu TB dla całych dysków |
| Magiczne bajty | Brak własnych; obrazy całych dysków ujawniają sygnaturę MBR 55 AA na offsecie 510 lub GPT „EFI PART” na offsecie 512 |
| Kompresja | Brak wbudowanej; powszechnie archiwizowane po przechwyceniu za pomocą gzip, bzip2 lub zstd (tworząc .dd.gz, .dd.bz2 itp.) |
| Szyfrowanie | Brak na poziomie obrazu; woluminy źródłowe mogą zawierać dane BitLocker, LUKS lub FileVault |
| Integralność | Brak wbudowanej sumy kontrolnej; praktyka śledcza polega na przechowywaniu oddzielnego skrótu MD5 lub SHA-256 pliku obrazu obok niego |
| Typ MIME | application/octet-stream |
| Możliwość montowania | Montowalny jako urządzenie pętli (loop device) w Linux (losetup / mount); przez OSFMount lub Arsenal Image Mounter w Windows; przez hdiutil w macOS |
| Zakres przechwytywania | Każdy bajt źródła - struktury systemu plików, sektory rozruchowe, slack space, nieprzydzielone miejsce i artefakty usuniętych plików |
| Polecenie tworzenia | dd if=/dev/sdX of=image.dd bs=4M status=progress |
| Główne zastosowanie | Informatyka śledcza, odzyskiwanie danych, klonowanie dysków i przygotowywanie maszyn wirtualnych |
| Zamienność | Funkcjonalnie identyczny z .img i .raw; większość narzędzi do obrazowania i śledczych traktuje wszystkie trzy jako ten sam format |
| Warianty śledcze | dcfldd i dc3dd dodają haszowanie MD5/SHA-256 w locie podczas akwizycji; EWF/E01 opakowuje te same surowe dane w osadzone skróty i metadane sprawy |
| Wydano | The 'dd' utility dates to early Unix (1970s); raw imaging is a long-standing convention |
| Najnowsza wersja | No format version - a .dd is just raw bytes; tooling evolves (GNU coreutils dd, dcfldd, dc3dd, ewfacquire) |
| Otwarty standard | Tak · bezpłatny (royalty-free) |
| Specyfikacja | en.wikipedia.org |
Konwersje DD
Pytania i odpowiedzi społeczności
pytania użytkownikówBrak pytań - bądź pierwszą osobą, która zapyta o pliki DD.