2014年6月21日 星期六

將Helix3蒐證光碟轉成USB(製作隨身蒐證工具)

Helix 是一套蒐證工具,可以從 e-fense 網站下載免費版的 ISO 檔,或花 125美金購買專業版光碟。底下是以 Helix3Pro 為操作對象,並假設您已經將光碟轉成 ISO 檔了,當然 Helix3 Free 操作步驟相同。
方法一:製作一支 Helix3Pro 專用的開機光碟
由於 Helix3pro 是 Ubuntu 的 LiveCD,所以直接使用 unetbootin 工具將 ISO 檔轉到 USB 即可! 步驟如下:
  1. 下載 unetbootin(這裡用 Windows 版做說明)
  2. 將您的 USB 碟接上電腦。
  3. 執行 unetbootin-windows-608.exe (608是版號,您下載的可能會比 608 更新)
    指定 ISO檔來源,及要轉入的USB碟(本例為 G:),然後按下確定即可

    如果有同名的檔案存在時,會問你要不要覆寫,直接選「 Yes to All」就好了!

    ISO 內容轉換中,請耐心等待~~

    轉換完成後,按「結束」就好了
  4. 當執行到 100% 即完成,直接關閉 unetbootin-windows-608.exe 程式即可。
  5. 轉換完成後,即可將此 USB 拿去測試開機(您的機器必須要支援 USB 開機)!

方法二:假設您的 USB 已經具備 GRUD 開機功能,又想想將 helix3 再加到此USB,做成多重開機 USB。
 (有關製作 GRUD 開機方法,請自行上網搜尋)
  1. 將Felix3.iso 掛載成虛擬光碟。(假設成為 E: 碟)
    我是用 DAEMON Tools Lite
  2. 將您的 USB 碟接上電腦。(假設成為 G: 碟)
  3. 將 E: 碟內所有檔案及目錄都複製到 USB (G:)的根目錄。
  4. 修改 G: 裡的 menu.lst,在原來的設定裡加入:
    title default
    find --set-root /ubnkern
    kernel /casper/vmlinuz boot=casper persistent rw splash
    initrd /casper/initrd.gz
    boot

    title BootHelix3Pro
    find --set-root /casper/vmlinuz
    kernel /casper/vmlinuz boot=casper persistent rw splash
    initrd /casper/initrd.gz
    boot
  5. 這時您的 USB 碟就可以多重開機了!

2 則留言:

  1. Pieces0310您好,在網路搜尋bitlocker時找到您的文章,我因為ssd硬碟被人清除,送至救援中心亦無法辨試或救援,留言無法清楚的描述我遇到的問題,是否能email與您請教或當面請教,也會支付顧問咨詢費用,若能得到您的同意甚為感激。 river0216@gmail.com

    回覆刪除
    回覆
    1. 您好:
      首先跟您抱歉!我不是「Pieces0310」。
      另外,您要救回SSD裡的資料,建議找專門從事硬碟救援的服務廠商。

      刪除