dd是Linux/UNIX 下的一个很是有用的命令,做用是用指定大小的块拷贝一个文件,并在拷贝的同时进行指定的转换。html
# fdisk -l
# dd if=须要拷贝的磁盘 of=/存储目录/镜像文件 (确保存储目录有足够的空间)
克隆硬盘或分区的操做,不该在已经mount的的系统上进行,采起远程取的办法这样能够避免破坏现场。工具
从受害机器A拷贝文件到取证机器B。须要先在取证机器B上,用nc激活监听。.net
取证机器B上运行: nc -l 1234 > text.txt 受害机器A上运行: nc 192.168.10.11 1234 < text.txt
注:取证机器B监听要先打开,192.168.10.11是取证机器B的IP3d
取证机器B上运行:code
nc -l -p 4445 | dd of=/tmp/sda2.dd
受害机器A上执行传输,便可完成从受害机器A克隆sda硬盘到取证机器B的任务:htm
dd if=/dev/sda2 | nc 192.168.10.11 4445
能够用ls -lh命令,查看传输过来的数据大小。blog
Image Mounting挂载dd备份出来的硬盘数据。get
dd使用方法详解class