Vad är filformatet DD?
Filen .dd är en rå diskavbildning - en bit-för-bit-kopia av varje sektor på en disk, partition, flashkort eller annat lagringsmedium. Det är det direkta resultatet av Unix-kommandot dd och dedikerade forensiska verktyg som dcfldd och dc3dd. Eftersom den fångar allt på källan - inklusive startsektorer, partitionstabeller, oallokerat utrymme och rester av raderade filer - är .dd ett standardformat inom dataräddning och digital forensik.
En .dd-avbildning har ingen egen behållare eller header; filen börjar vid offset noll med de exakta byten från källmediet. En avbildning av en hel disk börjar med en MBR- eller GPT-partitionstabell; en partitionsavbildning börjar med en filsystemsstartsektor. Identifiering av innehållet kräver läsning av inbäddade strukturer: FAT/NTFS-signaturen 55 AA vid offset 510, GPT-magin EFI PART vid offset 512, eller en ext4-superblock-magi 0x53EF vid offset 0x438 inom en partition.
Formatet .dd är utbytbart med .img och .raw - de flesta avbildnings- och forensiska verktyg behandlar dem identiskt. När komprimering eller metadata för spårbarhet (chain-of-custody) krävs, komprimeras avbildningarna vanligtvis med gzip eller konverteras till den forensiska behållaren E01, som bäddar in MD5/SHA-256-hashar och anteckningar tillsammans med rådata.
Notera: filtillägget .dd användes historiskt även av Doodle!, ett rastergrafikprogram för Commodore 64. Det gamla bildformatet är helt orelaterat till diskavbildning.
Säkerhet & trygghet
RISK: MEDIUMEn .dd-fil är passiv rådata och körs inte av sig själv, men den kräver försiktighet. För det första kan den innehålla allt som källan gjorde - inklusive skadlig kod och, i forensiska avbildningar, känsliga personuppgifter och rester av raderade filer - så montera den som SKRIVSKYDDAD (och helst i en isolerad miljö) och hantera den varsamt. För det andra: att SKRIVA en .dd tillbaka till en disk med 'dd' eller balenaEtcher skriver över hela målenheten, så ett felaktigt enhetsnamn raderar fel disk. För det tredje: vid insamling av bevis, hasha avbildningen (MD5/SHA-256) och använd en skrivblockerare så att kopian bevisligen är oförändrad. Ladda endast ner forensiska verktyg (FTK Imager, Autopsy, Sleuth Kit) från deras officiella leverantörer.
Formatdetaljer
i ett nötskal- Doodle (Commodore 64) bild - En sällsynt högupplöst bitmapp från 1980-talet för C64 (vanligtvis 9026 byte, ofta med 'dd' som filnamnsprefix); endast relevant för retro/emulator-användare, inte moderna diskavbildningar.
- DiskDoubler-komprimerad fil (klassiskt Mac OS) - Symantecs DiskDoubler använde .dd för komprimerade filer på klassiska Mac OS; föråldrad, öppnas endast av The Unarchiver eller gamla Mac-verktyg.
Program som öppnar DD-filer
Tekniska detaljer
djup specifikation| Behållare | Ingen - råa binära sektorer utan omslag, header eller metadata av något slag |
| Kodning | Binär (byte-för-byte-kopia av källmediet) |
| Filstorlek | Speglar källan exakt - från några KB för små partitioner till flera TB för hela diskar |
| Magic bytes | Inga inneboende; hel-diskavbildningar exponerar en MBR-signatur 55 AA vid offset 510 eller GPT «EFI PART» vid offset 512 |
| Komprimering | Ingen inbäddad; arkiveras ofta efter skapande med gzip, bzip2 eller zstd (vilket ger .dd.gz, .dd.bz2, etc.) |
| Kryptering | Ingen på avbildningsnivå; källvolymer kan innehålla BitLocker-, LUKS- eller FileVault-data |
| Integritet | Ingen inbyggd kontrollsumma; forensisk praxis lagrar en separat MD5- eller SHA-256-hash av bildfilen bredvid den |
| MIME-typ | application/octet-stream |
| Monterbarhet | Monterbar som en loop-enhet på Linux (losetup / mount); via OSFMount eller Arsenal Image Mounter på Windows; via hdiutil på macOS |
| Omfång | Varje byte av källan - filsystemsstrukturer, startsektorer, slack space, oallokerat utrymme och artefakter från raderade filer |
| Skapa-kommando | dd if=/dev/sdX of=image.dd bs=4M status=progress |
| Primär användning | Digital forensik, dataräddning, diskkloning och provisionering av virtuella maskiner |
| Utbytbarhet | Funktionellt identisk med .img och .raw; de flesta avbildnings- och forensiska verktyg behandlar alla tre som samma format |
| Forensiska varianter | dcfldd och dc3dd lägger till MD5/SHA-256-hashing direkt under insamlingen; EWF/E01 omsluter samma rådata med inbäddade hashar och ärendemetadata |
| Släppt | The 'dd' utility dates to early Unix (1970s); raw imaging is a long-standing convention |
| Senaste version | No format version - a .dd is just raw bytes; tooling evolves (GNU coreutils dd, dcfldd, dc3dd, ewfacquire) |
| Öppen standard | Ja · royaltyfri |
| Specifikation | en.wikipedia.org |
DD-konverteringar
Frågor & svar
frågat av användareInga frågor än - bli den första att fråga om DD-filer.