跳到内容
分享网

取证级磁盘分析:Sleuth Kit 开源工具集挖出隐藏与删除痕迹

系统相关 Linux macOS Windows 8 小时前更新 浏览 4 ↓ 直达下载

普通恢复工具只管”找回来”,取证要的是”看清盘上发生过什么”。The Sleuth Kit(TSK)是一套开源命令行取证工具集,能解析文件系统、列出已删文件、提取残留数据、查时间线。它跨 Windows、macOS、Linux,是 Autopsy 等界面的底层引擎,适合安全分析师、取证人员和想深究磁盘真相的进阶用户,把磁盘变成可读的账本,看清每一笔操作。

它解决什么问题

要查清一块盘删过什么、何时删,普通工具给不出。

需要从镜像里按文件系统层取证,而非只捞文件。

图形界面不够细,要命令行级精确控制与分析。

核心能力

能力 具体能做到什么
文件系统 解析 FAT NTFS ext 等,看目录与元数据细节
查已删 列出被删文件与残留,定位可恢复项精准
时间线 提取访问修改时间,还原操作顺序清晰
跨平台 Windows macOS Linux 都能跑,取证通用不挑
开源免费 源码公开可审计,无授权费用放心用
做底层 是 Autopsy 等界面工具的引擎,可自由组合
The Sleuth Kit — 开源取证工具集(免费学习资源)
The Sleuth Kit · 开源取证工具集

它把”看盘”从文件浏阅读升到元数据取证层

TSK 不是简单恢复软件,而是直接解析文件系统的结构:它读分区、读 inode/ MFT 这类元数据,把目录树、已删项、时间戳都摊开给你。取证关心的正是这些”系统记下来的痕迹”——谁在什么时候建了、改了、删了什么。命令行工具(如 fls、icat、timeline)各管一段,串起来就能重建一块盘的操作史。因为它是开源的,分析过程可审计、可复现,这在取证合规上很关键。Autopsy 不过是给这套能力套了界面,内核都在 TSK,懂命令更灵活。

红线必须强调:所有取证操作前先把原盘做成只读镜像,后续只分析镜像,绝不在原盘上写;提取结果存到别的盘。这类工具只用于你有权限的设备,无权访问的存储绝对不能碰,否则既违法又让证据失效。能恢复多少取决于覆盖与文件系统状态——已删未覆盖的易找回,被新写覆盖或安全擦除的难救。它是专业取证底座,学习曲线陡,新手先从 Autopsy 界面入门更顺,别一上来就啃命令,容易误操作。

同类工具怎么选

工具 授权 差别在哪
Autopsy 开源免费 同生态的图形前端,把 TSK 能力可视化,新手更顺。
PhotoRec 开源免费 按特征捞文件好用,但不做元数据级取证。
TestDisk 开源免费 开源恢复分区表强,取证深度不如 TSK。

谁适合用

  • 做数字取证的 analyst 与调查员
  • 需要从镜像做底层分析的安全人员
  • 想深究磁盘真相的进阶用户

怎么开始

  1. 先给原盘做只读镜像,之后只分析镜像。
  2. 用 fls 等列出目录与已删项,定位目标。
  3. 用 icat 提取指定文件或残留数据。
  4. 生成时间线,梳理操作先后脉络。
  5. 结果写到另一块盘,原盘保持只读不动。
  6. 把命令与输出整理成报告,便于复核。

常见问题

真能恢复吗?
能看并提取未覆盖的已删项;覆盖越少、越早分析,可恢复越多。

能恢复多少?
取决于残留元数据与数据块:刚删未写基本全在,长期使用的盘只剩零星。

什么时候救不回来?
被新数据覆盖、安全擦除或物理损坏时,元数据与内容都难复原。

能写回原盘吗?
不能。分析镜像、输出到别的盘,原盘保持只读。

授权与合规

The Sleuth Kit 以开源协议发布,源码公开,跨平台可用,可自由使用与修改。本工具集仅用于你有权限的存储设备,所有操作前先做成只读镜像。 官网:www.sleuthkit.org

继续找同类资源

这条属于「系统相关」栏目,同栏目还有更多可直接使用的免费资源,可以在 系统相关全部资源 里按需翻阅。

相关资源

同栏目下这几条也常被一起翻到:

资源信息
界面语言 英文
授权方式 开源免费
适用平台 Linux / macOS / Windows
获取方式 直链下载
资源更新 2026-09-20
页面更新 2026-09-20

获取资源

点击按钮直接前往资源页面。