取证级磁盘分析:Sleuth Kit 开源工具集挖出隐藏与删除痕迹

普通恢复工具只管”找回来”,取证要的是”看清盘上发生过什么”。The Sleuth Kit(TSK)是一套开源命令行取证工具集,能解析文件系统、列出已删文件、提取残留数据、查时间线。它跨 Windows、macOS、Linux,是 Autopsy 等界面的底层引擎,适合安全分析师、取证人员和想深究磁盘真相的进阶用户,把磁盘变成可读的账本,看清每一笔操作。
它解决什么问题
要查清一块盘删过什么、何时删,普通工具给不出。
需要从镜像里按文件系统层取证,而非只捞文件。
图形界面不够细,要命令行级精确控制与分析。
核心能力
| 能力 | 具体能做到什么 |
|---|---|
| 文件系统 | 解析 FAT NTFS ext 等,看目录与元数据细节 |
| 查已删 | 列出被删文件与残留,定位可恢复项精准 |
| 时间线 | 提取访问修改时间,还原操作顺序清晰 |
| 跨平台 | Windows macOS Linux 都能跑,取证通用不挑 |
| 开源免费 | 源码公开可审计,无授权费用放心用 |
| 做底层 | 是 Autopsy 等界面工具的引擎,可自由组合 |

它把”看盘”从文件浏阅读升到元数据取证层
TSK 不是简单恢复软件,而是直接解析文件系统的结构:它读分区、读 inode/ MFT 这类元数据,把目录树、已删项、时间戳都摊开给你。取证关心的正是这些”系统记下来的痕迹”——谁在什么时候建了、改了、删了什么。命令行工具(如 fls、icat、timeline)各管一段,串起来就能重建一块盘的操作史。因为它是开源的,分析过程可审计、可复现,这在取证合规上很关键。Autopsy 不过是给这套能力套了界面,内核都在 TSK,懂命令更灵活。
红线必须强调:所有取证操作前先把原盘做成只读镜像,后续只分析镜像,绝不在原盘上写;提取结果存到别的盘。这类工具只用于你有权限的设备,无权访问的存储绝对不能碰,否则既违法又让证据失效。能恢复多少取决于覆盖与文件系统状态——已删未覆盖的易找回,被新写覆盖或安全擦除的难救。它是专业取证底座,学习曲线陡,新手先从 Autopsy 界面入门更顺,别一上来就啃命令,容易误操作。
同类工具怎么选
| 工具 | 授权 | 差别在哪 |
|---|---|---|
| Autopsy | 开源免费 | 同生态的图形前端,把 TSK 能力可视化,新手更顺。 |
| PhotoRec | 开源免费 | 按特征捞文件好用,但不做元数据级取证。 |
| TestDisk | 开源免费 | 开源恢复分区表强,取证深度不如 TSK。 |
谁适合用
- 做数字取证的 analyst 与调查员
- 需要从镜像做底层分析的安全人员
- 想深究磁盘真相的进阶用户
怎么开始
- 先给原盘做只读镜像,之后只分析镜像。
- 用 fls 等列出目录与已删项,定位目标。
- 用 icat 提取指定文件或残留数据。
- 生成时间线,梳理操作先后脉络。
- 结果写到另一块盘,原盘保持只读不动。
- 把命令与输出整理成报告,便于复核。
常见问题
真能恢复吗?
能看并提取未覆盖的已删项;覆盖越少、越早分析,可恢复越多。
能恢复多少?
取决于残留元数据与数据块:刚删未写基本全在,长期使用的盘只剩零星。
什么时候救不回来?
被新数据覆盖、安全擦除或物理损坏时,元数据与内容都难复原。
能写回原盘吗?
不能。分析镜像、输出到别的盘,原盘保持只读。
授权与合规
The Sleuth Kit 以开源协议发布,源码公开,跨平台可用,可自由使用与修改。本工具集仅用于你有权限的存储设备,所有操作前先做成只读镜像。 官网:www.sleuthkit.org。
继续找同类资源
这条属于「系统相关」栏目,同栏目还有更多可直接使用的免费资源,可以在 系统相关全部资源 里按需翻阅。
相关资源
同栏目下这几条也常被一起翻到:
↓ 获取资源
点击按钮直接前往资源页面。