Sleuthkit icat
icat image.dd <inode> > file
Extrae el contenido de un fichero por su inode con icat, recuperando el archivo de la imagen aunque esté borrado.
Ejecútalo cuando el análisis (fls, la timeline) te haya dado un inode y necesites el fichero: icat extrae el contenido del inode de la imagen — el payload, el script, el documento — sin montar el sistema de ficheros. Funciona también con inodes de ficheros borrados (los que fls -d lista): la recuperación del artefacto del atacante desde los datos crudos. En el IR, es el paso de extracción: de la línea de la timeline al fichero en el escritorio del analista, listo para el hash, el YARA y el sandbox. El inode y el offset de la partición son los datos de entrada.
No lo uses con el inode equivocado: el inode que te da fls es el de la partición analizada (con su offset) — usar el inode de otra partición o sin el offset correcto extrae basura o falla. En ficheros borrados cuyos bloques ya se reasignaron, icat extrae datos parciales o del fichero nuevo — la recuperación no es garantía. Y ojo: icat extrae el contenido, no el nombre ni los metadatos (eso lo da fls/istat) — para el caso se documenta el inode, el path original y el hash del extraído. Para ficheros grandes o fragmentados, la extracción puede fallar; las alternativas de carving (bulk_extractor, foremost) cubren esos casos.