文章总结: 本文详细介绍了Windows系统镜像仿真的两种方法:通过格式转换和直接挂载,分别针对Windows10和Windows11系统提供了具体操作步骤。文章还介绍了Windows11系统绕过开机密码的两种方法:基于Mimikatz与Hashcat的离线密码破解和基于PE环境重置本地用户密码。文章结构清晰,步骤详细,配有截图,对计算机取证工作者具有很高的实用价值。
综合评分: 90
文章分类: 计算机取证,安全工具,实战经验,漏洞分析,终端安全
计算机取证:Windows系统镜像仿真操作指南
网络安全与取证研究
2025年11月30日 09:00
北京
以下文章来源于Cyber取证
,作者张果老
Cyber取证
.
电子数据取证爱好者,聚焦数字证据前沿技术
点击蓝字 关注我们
11.29
近期电子数据取证赛事密集,为便于赛后复盘,特此整理本指南,旨在提供不依赖专业仿真软件的实用方法。指南涵盖两种Windows系统镜像仿真方案:既可通过格式转换实现系统状态的精准复现,也可借助直接挂载方式开展高效分析。所使用的工具清单如下::
- AccessData FTK Imager(v4.7.1.2)
- QEMU(v3.1.0)
- Arsenal.Image.Mounter(v.3.0.64)
- VMware Workstation Pro(v17.0.1)
01
Windows10系统镜像仿真
案例镜像:Windows10.E01(操作系统版本:19044.1381)
方法一:通过镜像格式转换实现仿真
第一:将E01镜像文件转换为原始(dd)格式
- 启动FTK Imager,选择“创建磁盘镜像(Create Disk Image)”功能,加载目标E01镜像文件。
- 设置映像源文件路径,目标类型选择“原始(dd)格式”。填写案件信息(可选),指定输出路径与文件名,可设置分片大小与压缩选项(设置为不分片不压缩)。
参数说明:
- 镜像分片大小(Image Fragment Size):设置为0代表不分片,会生成单个完整的镜像文件。
- 压缩率(Compression):设置为0代表不压缩,处理速度最快,但占用空间较大。
- 开始转换,等待完成。若勾选验证,程序将自动校验数据完整性。
第二:将原始(dd)文件转换为VMDK格式
- 在QEMU工具安装目录下(默认:C:\Program Files\qemu)执行转换命令,将原始镜像文件转换为VMDK格式,示例命令如下:
参数说明:
- -f raw:指定源文件格式为原始(raw)镜像
- E:\Windows10.001:待转换的源文件路径
- -O vmdk:指定输出格式为VMDK
- E:\Windows10.vmdk:目标文件保存路径
请首先判断镜像格式,若确认其为原始(dd/raw)格式,则无需进行其他预处理,可直接跳转至本步骤执行转换
第三:加载VMDK镜像至虚拟化平台(VM)
- 创建新的虚拟机,选择“自定义”配置模式,按照向导逐步完成虚拟机参数的设置,具体参数设置如下:
(1) 选择操作系统及版本:根据取证镜像的系统信息,在虚拟化平台中选择”Windows 10 x64″作为操作系统类型。
系统信息获取:操作系统版本信息通常存储在注册表路径 HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion 中。可使用X-Ways Forensics等工具解析该注册表项,直接获取操作系统版本的详细信息。
(2) 设置虚拟机名称以及固件选择:输入虚拟机名称,固件类型建议保持默认的UEFI设置。
(3) 配置虚拟机硬件参数:根据实际仿真需求和主机物理资源,合理设置虚拟机的内存容量、处理器核心数量、网络适配器类型等关键硬件参数,并在硬盘配置中选择”使用现有虚拟磁盘”选项。
- 完成所有参数设置后,仔细核对配置信息,确认无误后执行虚拟机创建操作。
- 启动虚拟机,验证系统是否正常进入登录界面。
方法二:通过镜像挂载实现仿真
第一:将镜像文件挂载成物理磁盘
- 启动Arsenal lmage Mounter,选择“挂载磁盘镜像(Mount disk image)”功能,加载目标E01镜像文件。
- 在挂载选项设置中,选择“临时写入模式”作为镜像的挂载方式。
挂载模式说明:
- 只读模式(Read only disk device):将磁盘镜像挂载为只读设备。所有写入操作将被禁止,从而确保原始数据不被更改。此模式适用于数据取证、证据保全或任何需要无损分析的场景,是取证检查时的推荐选项。
- 临时写入模式(Write temporary disk device):将磁盘镜像挂载为可写设备,但所有修改均被重定向至一个临时的“差异覆盖文件”中,原始镜像保持不变。此模式适用于需要写入操作的场景,如启动虚拟机、测试软件或系统配置,是进行镜像仿真和运行虚拟机时的必需选项。
- 挂载成功后,在系统磁盘管理或工具的设备列表中,核对并确认新磁盘设备已正确加载且状态正常,并记录设备信息(PhysicalDrive2)。
第二:加载挂载磁盘至虚拟化平台(VM)
- 创建新的虚拟机,选择“自定义”配置模式,按照向导逐步完成虚拟机参数的设置,具体参数设置如下:
(1) 选择操作系统及版本:根据取证镜像的系统信息,在虚拟化平台中选择”Windows 10 x64″作为操作系统类型。
(2) 设置虚拟机名称以及固件选择:输入虚拟机名称,固件类型建议保持默认的UEFI设置。
(3) 配置虚拟机硬件参数:根据实际仿真需求和主机物理资源,合理设置虚拟机的内存容量、处理器核心数量、网络适配器类型等关键硬件参数,并在硬盘配置中选择”使用物理磁盘”选项,且选择使用整个磁盘。
- 完成所有参数设置后,仔细核对配置信息,确认无误后执行虚拟机创建操作。
- 启动虚拟机,验证系统是否正常进入登录界面。
报错处理:若启动虚拟机时报错“物理磁盘已被使用”时,请在保持VMware当前状态(无需关闭)的前提下,单独重启Arsenal Image Mounter,并使用与之前完全相同的挂载参数再次挂载镜像文件。完成此操作后,虚拟机便可正常启动并进入登录页面。
方法总结对比:
方法一(镜像格式转换):通过将原始镜像转换为标准虚拟磁盘格式实现仿真,其优势在于兼容性高、便于镜像的长期保存和跨平台使用,适合需要反复分析或作为稳定证据归档的场景。然而,该方法需额外耗时进行格式转换,并占用较多的存储空间。
方法二(镜像直接挂载):利用挂载工具将镜像映射为物理磁盘后直接加载至虚拟机,其最大优点是无需格式转换,节省时间与存储成本,并能最大限度保持证据的原始性,适用于快速验证、临时测试或不允许修改原始镜像的取证环境。不过,该方法对挂载工具依赖性较强,且可能因设备占用冲突需重复挂载操作。
02
Windows11系统镜像仿真
案例镜像:Windows11.E01(操作系统版本:22621.1776)
方法一:通过镜像格式转换实现仿真
第一:将E01镜像文件转换为原始(dd)格式(略)
第二:将原始(dd)文件转换为VMDK格式(略)
具体操作步骤与上述Windows 10仿真中的“方法一”完全相同,请参考上文执行。
第三:加载VMDK镜像至虚拟化平台(VM)
- 创建新的虚拟机,选择“自定义”配置模式,按照向导逐步完成虚拟机参数的设置,具体参数设置如下:
(1) 选择操作系统及版本:根据取证镜像的系统信息,在虚拟化平台中选择”Windows 11 x64″作为操作系统类型。
(2) 设置虚拟机名称及加密信息:输入虚拟机名称,并根据Windows 11系统要求配置加密选项,选择”加密所有虚拟机文件”以确保符合TPM安全规范。
(3) 配置虚拟机固件及硬件参数: 固件类型暂选默认的UEFI设置(后续需手动调整为BIOS以兼容取证环境),同时根据仿真需求合理配置内存、处理器及网络适配器等硬件参数,并在硬盘配置中选择”使用现有虚拟磁盘”选项。
- 完成所有参数设置后,确认配置信息并执行虚拟机创建。若系统提示“正在加密虚拟机…”,请取消加密流程,以确保访问控制未加密后续能够顺利调整固件类型。
- 进入虚拟机设置界面,选择“选项”标签页下的高级设置,将固件类型由UEFI修改为BIOS。
- 完成固件类型修改后,启动虚拟机,验证系统是否正常进入登录界面。
若未将固件类型修改为BIOS,虚拟机启动时将因固件不兼容而无法正常引导系统。
方法二:通过镜像挂载实现仿真
第一:将镜像文件挂载成物理磁盘(略)
具体操作步骤与上述Windows 10仿真中的“方法二”完全相同,请参考上文执行。
第二:加载挂载磁盘至虚拟化平台(VM)
- 创建新的虚拟机,选择“自定义”配置模式,按照向导逐步完成虚拟机参数的设置,具体参数设置如下:
(1) 选择操作系统及版本:根据取证镜像的系统信息,在虚拟化平台中选择”Windows 11 x64″作为操作系统类型。
(2) 设置虚拟机名称及加密信息:输入虚拟机名称,并根据Windows 11系统要求配置加密选项,选择”只有支持TPM所需的文件已加密”以确保符合TPM安全规范。
(3) 配置虚拟机固件及硬件参数: 固件类型暂选默认的UEFI设置(后续需手动调整为BIOS以兼容取证环境),同时根据仿真需求合理配置内存、处理器及网络适配器等硬件参数,并在硬盘配置中选择”使用物理磁盘”选项,且选择使用整个磁盘。
- 完成所有参数设置后,确认配置信息并执行虚拟机创建,系统会提示“无法加密,因为该虚拟机正在使用物理磁盘”,点击确定即可以(访问控制未加密后续才能修改固件类型)。
- 进入虚拟机设置界面,选择“选项”标签页下的高级设置,将固件类型由UEFI修改为BIOS。
- 完成固件类型修改后,启动虚拟机,验证系统是否正常进入登录界面。
报错处理:若启动虚拟机时报错“物理磁盘已被使用”时,请在保持VMware当前状态(无需关闭)的前提下,单独重启Arsenal Image Mounter,并使用与之前完全相同的挂载参数再次挂载镜像文件。完成此操作后,虚拟机便可正常启动并进入登录页面。
Windows11系统仿真总结:需特别注意固件与加密设置:其默认要求 UEFI 固件及 TPM 加密,而在取证仿真环境中往往需手动调整为 BIOS 启动并取消加密以确保兼容性。
03
Windows11系统绕过开机密码方法
方法一:基于Mimikatz与Hashcat的离线密码破解方法
- 使用X-Ways Forensics载入“Windows.E01”镜像,将其作为磁盘解析后,从默认路径 C:\Windows\System32\config 转储SAM与SYSTEM文件。
- 将导出的SAM与SYSTEM文件复制至Mimikatz工具所在目录,以管理员身份运行Mimikatz,执行以下命令离线提取 NTLM 哈希值。
- 成功提取NTLM哈希值后,可通过以下两种方式尝试获取密码
(1) 将NTLM哈希值提交至在线哈希破解平台(例如MD5)进行查询比对,以尝试获取对应的明文密码。
(2) 使用Hashcat工具,通过字典攻击模式对目标哈希进行暴力破解,以还原出原始密码。
方法二:基于PE环境重置本地用户密码
- 通过引导进入PE系统,借助其内置的系统密码修改工具,直接重置用户账户密码。
免责声明:
本文所述技术方法仅用于合法授权的计算机取证。禁止将本文内容用于任何非法活动。使用者应严格遵守当地法律法规,并自行承担因滥用本文技术而引发的一切法律责任。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:网络安全与取证研究 《计算机取证:Windows系统镜像仿真操作指南》