
أداة استخراج ملفات منخفضة المستوى تعمل عبر سطر الأوامر لنظام NTFS
مقدمة هذا تطبيق وحدة تحكم يقوم بنسخ الملفات من وحدات تخزين NTFS باستخدام طريقة قراءة القرص منخفضة المستوى.
الصيغة RawCopy /ImageFile:FullPath\ImageFilename /ImageVolume:[1,2...n] /FileNamePath:FullPath\Filename /OutputPath:FullPath /AllAttr:[0|1] /RawDirMode:[0|1|2] /WriteFSInfo:[0|1] /TcpSend:[0|1]
شرح المعلمات /ImageFile: المسار الكامل واسم ملف صورة للاستخراج منها. إذا تم استخدام هذا المعامل، فيجب تعيين /ImageVolume:. اختياري. /ImageVolume: رقم وحدة التخزين للاستخراج منها. إذا لم تكن وحدة التخزين NTFS، فلن يتم استخراج شيء. يُستخدم فقط مع /ImageFile:. /FileNamePath: المسار الكامل واسم الملف المراد استخراجه. يمكن أيضًا أن يكون بالصيغة Volume:MftRef. إلزامي. /OutputPath: مسار الإخراج لاستخراج الملف إليه. اختياري. إذا تم حذفه، فسيتم تعيين مسار الاستخراج افتراضيًا إلى دليل البرنامج. /OutputName: اسم ملف الإخراج. اختياري. إذا تم حذفه، فسيكون اسم الملف هو اسم الملف الأصلي. يُستخدم فقط لتجاوز اسم الملف الأصلي. /AllAttr: علامة منطقية لتشغيل استخراج جميع السمات. اختياري. القيمة الافتراضية هي 0. /RawDirMode: وضع قائمة الدليل اختياري. 0 بدون طباعة. 1 طباعة مفصلة. 2 طباعة أساسية. إذا تم حذفه، فالقيمة الافتراضية هي 0. يمكن استخدامه بالتزامن مع أي من المعاملات الأخرى، ولكن لكي يعمل هذا، لا يمكن تعريف FileNamePath مع MftRef. /WriteFSInfo: علامة منطقية اختيارية لكتابة ملف يحتوي على بعض معلومات وحدة التخزين إلى VolInfo.txt في دليل الإخراج المحدد. /TcpSend علامة منطقية اختيارية للإشارة إلى أن الإخراج يجب أن يُرسل عبر الشبكة. إذا تم تعيين هذه العلامة، فيجب أن تكون قيمة /OutputPath: هي IP:PORT أو DOMAIN:PORT
ستتيح لك هذه الأداة نسخ الملفات التي لا يمكن الوصول إليها عادةً لأن النظام قام بقفلها. على سبيل المثال، خلايا التسجيل مثل SYSTEM و SAM. أو الملفات الموجودة داخل "System Volume Information". أو pagefile.sys. أو أي ملف على نظام الملفات.
وهي تدعم تحديد ملف الإدخال إما بمسار الملف الكامل، أو برقم سجل $MFT الخاص به (رقم الفهرس).
إذًا كيف تحصل على رقم الفهرس لملف معين ليس أحد ملفات النظام المعروفة؟ منذ الإصدار 1.0.0.13 تم نقل وظيفة RawDir إلى RawCopy. بهذه الطريقة، يمكن للمرء إجراء بحث في أدلة مثل "System Volume Information" (RawCopy.exe /FileNamePath:"c:\System Volume Information" /RawDirMode:2).
بالنسبة لملفات الصور، يتم تجاهل حرف وحدة التخزين في المعامل /FileNamePath:.
عند تحديد مسارات الأجهزة في /FileNamePath، يمكن الوصول إلى الأجهزة المتصلة التي لا تحتوي على أي وحدات تخزين مثبتة. الأمثلة هي HarddiskVolume1, Harddisk0Partition2, HarddiskVolumeShadowCopy1, PhysicalDrive1.
لاستخراج الملفات من نسخة ظل ضمن ملف صورة، ستحتاج إلى تحميل ملف الصورة مسبقًا حتى يعرض Windows رابطًا رمزيًا للنسخة الظل مثل \?\GLOBALROOT\Device\HarddiskVolumeShadowCopy60. يُوصى بتحميل الصورة باستخدام أداة مثل Arsenal Image Mounter (المجانية).
يمكن أن يكون المعامل /WriteFSInfo: مفيدًا عند كتابة السكربتات حيث يتم استخدام SectorsPerCluster و MFTRecordSize مع LogFileParser و Mft2Csv.
عند استخدام /TcpSend:1 لإرسال الإخراج إلى الشبكة، يجب أن يكون لديك شيء يستمع على الوجهة لكي يعمل ذلك. على سبيل المثال netcat. حاليًا، يتم إرسال البيانات كما هي عبر الشبكة بدون تشفير.
هذا الإصدار غير متوافق مع Windows 2000 / NTFS 3.0. لقد أعددت بناءً خاصًا من الإصدار v1.0.0.19 يمكن استخدامه هناك; https://github.com/jschicht/RawCopy/releases/download/1.0.0.19/RawCopy_v1.0.0.19_.Win2000.zip لم يتم اختبار الإصدارات السابقة.
أمثلة الاستخدام
مثال لنسخ ملف الإسبات من نظام قيد التشغيل وحفظه إلى E:\output\hiberfil_c.sys RawCopy.exe /FileNamePath:C:\hiberfil.sys /OutputPath:E:\output /OutputName:hiberfil_c.sys
مثال لنسخ خلية SYSTEM من نظام قيد التشغيل RawCopy.exe /FileNamePath:C:\WINDOWS\system32\config\SYSTEM /OutputPath:E:\output
مثال لاستخراج $MFT عن طريق تحديد رقم الفهرس الخاص به، إلى دليل البرنامج وتجاوز اسم ملف الإخراج الافتراضي إلى MFT_C.bin. RawCopy.exe /FileNamePath:C:0 /OutputName:MFT_C.bin
مثال لاستخراج رقم مرجع MFT 30224 وجميع السمات بما في ذلك $DATA، وإلقائها في C:\tmp: RawCopy.exe /FileNamePath:C:30224 /OutputPath:C:\tmp /AllAttr:1
مثال للوصول إلى صورة قرص واستخراج MftRef ($LogFile) من رقم وحدة التخزين 2. RawCopy.exe /ImageFile:e:\temp\diskimage.dd /ImageVolume:2 /FileNamePath:c:2 /OutputPath:e:\out
مثال للوصول إلى صورة قسم/وحدة تخزين واستخراج file.ext وإلقائها في E:\out. RawCopy.exe /ImageFile:e:\temp\partimage.dd /ImageVolume:1 /FileNamePath:c:\file.ext /OutputPath:e:\out
مثال لعمل قائمة دليل خام في الوضع المفصل في c:$Extend: RawCopy.exe /FileNamePath:c:$Extend /RawDirMode:1
مثال لعمل قائمة دليل خام في الوضع الأساسي في c:\System Volume Information داخل ملف صورة قرص: RawCopy.exe /ImageFile:e:\temp\diskimage.dd /ImageVolume:1 /FileNamePath:"c:\System Volume Information" /RawDirMode:2
مثال لعمل قائمة دليل خام في الوضع المفصل على المستوى الجذر داخل نسخة ظل: RawCopy.exe /FileNamePath:\.\HarddiskVolumeShadowCopy1❌\ /RawDirMode:1
مثال لاستخراج $MFT من القسم 2 على القرص الصلب 1 وإلقائها في e:\out: RawCopy.exe /FileNamePath:\.\Harddisk0Partition2:0 /OutputPath:e:\out
مثال لاستخراج $MFT من وحدة التخزين الثانية على PhysicalDrive0، وحفظها كـ E:\out\MFT_Pd0Vol2.bin: RawCopy.exe /FileNamePath:\.\PhysicalDrive0:0 /ImageVolume:2 /OutputPath:e:\out /OutputName:MFT_Pd0Vol2.bin
مثال لاستخراج $LogFile من وحدة تخزين النظام وإرساله عبر الشبكة: RawCopy.exe /FileNamePath:c:$LogFile /TcpSend:1 /OutputPath:10.10.10.10:6666 RawCopy.exe /FileNamePath:c:$LogFile /TcpSend:1 /OutputPath:www.mypublicdomain.com:6666