lunes, 1 de diciembre de 2014

Identificando y montando en Linux, particiones NTFS que Windows no puede ver

Existen varias ocasiones en que no podemos ver el contenido de un disco, esto me ha pasado varias veces e inclusive a bu5t3r5 y a mi nos paso una vez cuando realizamos una adquisición forense y realizamos la imagen correspondiente.

¿Cuando he notado el problema?


Principalmente lo he notado al usar duplicadores forenses en hardware. (TD2 y Dossier), y herramientas forenses como EnCase o FTK no son capaces de ver la información.

¿Por que sucede?



MI TEORIA ES: Este problema se sucita por que el duplicador forense (Hablando de lo que vi con Tableau TD2) antes de realizar la imagen forense, FORMATEA el disco destino y al hacer esto deja el disco en este modo:
MBR -> GPT -> EFI -> NTFS
Y lo que uno esperaria ver seria MBR -> NTFS (Y AÚN ASI NO DEBERIA SER PROBLEMA). Y a veces no es este el caso...
Bien, sea cual sea el caso si al ingresar un dispositivo de almacenamiento masivo les aparece este mensaje: