Sleuthkit fsstat

fsstat image.dd

Muestra los metadatos del sistema de ficheros de la imagen con fsstat: tipo de FS, tamaño, fechas y la estructura de bloques.

Ejecútalo al empezar el análisis de una imagen: fsstat te dice qué sistema de ficheros contiene (NTFS, ext4, FAT...), el tamaño, el número de bloques, las fechas de creación del volumen y los metadatos de la estructura. Es la ficha del sistema de ficheros: sin saber qué FS hay, no sabes qué herramientas usar (los comandos de Sleuth Kit varían según el tipo). En el IR, fsstat es el paso previo a fls/icat — la confirmación de que la imagen es lo que parece y de qué estructura vas a analizar. También detecta inconsistencias (el FS declarado frente al real).

No lo uses para el contenido: fsstat da los metadatos del volumen, no los ficheros — para el inventario está fls. En imágenes con múltiples particiones, fsstat analiza el FS de la partición indicada (con mmls primero para ver las particiones). Y ojo: en imágenes corruptas o con el FS dañado, los valores de fsstat pueden ser engañosos o el comando fallar — la imagen se verifica (con mmls y la integridad) antes de confiar en el análisis. Para la pregunta de un fichero, fsstat no es la herramienta; es la contextualización del volumen.