O FTK Imager é a ferramenta gratuita de imagem da Exterro (antiga AccessData). É padrão de aquisição forense de discos, partições, memória e arquivos individuais em ambientes Windows.
O que faz:
- Cria imagens bit a bit em raw (
dd), E01 (EnCase), AFF, S01. - Calcula MD5 + SHA-1 da fonte e da imagem para cadeia de custódia.
- Captura RAM ao vivo em
.mem. - Monta imagens read-only.
- Exporta
$MFTprotegido, hives de registry e Volume Shadow Copies.