- Una imagen creada con el comando dd permitiría la recuperación de archivos eliminados.
- Una copia bit a bit (estilo dd) es la única manera de obtener algo que probablemente sea el único enfoque de utilidad forense para el cumplimiento de la ley / tribunal.
Si bien hay formas de compactar todos los archivos en un sistema y copiar / actualizar el registro de inicio, esto no es forense. El único enfoque forense válido es copiar todo exactamente como es y preservarlo. Es posible que pueda copiar todo y luego poner a cero todo el espacio no asignado (borrado de espacio libre), pero eso podría limitar su capacidad de usarlo para otra cosa que no sea intentar averiguar qué sucedió. Incluso así, limitará su capacidad para descubrir ciertos tipos de ataques.
Si su objetivo es buscar una acción penal o civil, tiene una ardua batalla para demostrar que cualquier tipo de modificación al estado del sistema es apropiada para la evidencia en cualquier jurisdicción. Desde una posición de testigos expertos para el lado opuesto, llovería un infierno por todas partes. Esto es similar a limpiar las paredes antes de investigar una escena de asesinato.