仮想マシンをrawイメージ形式にダンプする.


Overview

通常, Virtualboxの仮想ハードディスクイメージは .vdi 形式になる.

デジタルフォレンジックでは証跡を汚さないためにOSを起動させずに調査を行うのが一般的なため, まずはハードディスクを保全する必要がある.

しかしVirtualBox環境ではSnapShotを取るなどしてイメージが複数に分割されてしまっており, そのままでは FTK ImagerAutopsy で読み込むことができない. (たぶん)

Command

virtualboxの場合はコマンドがあるので備忘録.

$ vboxmanage clonehd /path/to/your/snapshot.vdi ./out.raw --format raw

ちなみに, 最も新しいスナップショットを見つけるには

$ vboxmanage list hdds | grep VmName | tail

が良いそうです.

References

Quickest way to merge snapshots in VirtualBox?