Open-source des outils de preuves informatiques sont souvent préférés aux alternatives commerciales parce que leurs méthodes sont mieux documentées et les résultats plus facilement dupliqués. C'est parce que les programmes open-source offrent aux utilisateurs l'accès au code source initial et les observations du programmeur . Lorsque les preuves médico-légales ordinateur est utilisé en cour, il est préférable que les outils utilisés pour sa découverte peuvent être examinées et expliquées à la cour. Alternatives à code source fermé ne fournissent pas cette capacité précisément parce que leur code source est la propriété privée de l'entreprise commerciale qui vend le logiciel. Forensic acquisition Utilitaires
Forensics Acquisition Services publics contribuent à ouvrir un disque dur.
plutôt que de contenir un seul programme, Forensic Acquisition Utilities est une collection d'outils de preuves informatiques qui ont été regroupés par George Garner . Ces programmes peuvent aider la criminalistique informatique examinateur en recueillant des éléments dans un système d' ordinateur Windows exécutant . Le forfait comprend des outils pour nettoyer les supports de stockage pour légiste duplication , de localiser et d'identifier les volumes logiques , et d'assurer l'intégrité des données avec un total de contrôle cryptographique. Bien qu'elle ne soit minimiser modifications à l'ensemble de données original, ce paquet n'empêche pas tous les changements.
TestDisk TestDisk
permet de récupérer les informations supprimées .
TestDisk est un programme de récupération de données facile à utiliser , puissant, open-source . Il est utilisé pour récupérer les données perdues en raison de logiciel défectueux , certains virus , et l'intervention humaine, soit intentionnelle ou accidentelle . Utilisation de TestDisk , un ordinateur forensics examinateur peut récupérer des données à partir de l'une des partitions de disque les plus courants. Ces partitions peuvent avoir été endommagés ou supprimés par un programme défectueux ou virus. Une autre possibilité est que les partitions peuvent avoir été supprimés par l'utilisateur de l'ordinateur , que ce soit accidentellement ou intentionnellement à dissimuler les preuves .
LiveView
aide places LiveView la criminalistique informatique examinateur droit à le clavier du système suspect .
utilisant TestDisk va récupérer des données perdues , et l'acquisition Utilities judiciaire peut copier les données sur un autre disque , mais la criminalistique informatique examinateur devra LiveView d'accéder et d'analyser les éléments de preuve . LiveView permet à l'examinateur de convertir le disque image dans un format qui peut être utilisé par une machine virtuelle VMware. L'ordinateur forensics examinateur peut alors " démarrer " l'image comme s'il était assis à droite sur le clavier de l'ordinateur, il a été pris de . Une fois cela fait , il sera capable de regarder autour du système et de recherche pour les fichiers dont il a besoin pour construire son affaire.