bulk_extractor

bulk_extractor -o <out> -R <path>

Extrai automaticamente artefatos forenses (e-mails, URLs, hashes, coordenadas, cartões) de imagens de disco ou dumps com bulk_extractor.

Execute quando precisar de uma varredura de extração sem depender do sistema de arquivos: o bulk_extractor escaneia dados brutos (imagem de disco, dump de memória, pcap) procurando padrões — endereços de e-mail, URLs, hashes, números de cartão, coordenadas GPS, credenciais — e os salva em arquivos de features separados por tipo. Sua vantagem sobre as ferramentas tradicionais de carving: funciona em dados não estruturados e é resistente à fragmentação (não precisa do FS). No IR, é a etapa de triagem que responde 'o que há nesta imagem?' com a lista de artefatos extraídos, e o ponto de partida para análise direcionada.

Não use como análise completa: o bulk_extractor extrai padrões, não contexto — um e-mail encontrado não diz quem o enviou nem quando; a correlação com a linha do tempo e a análise manual ainda são necessárias. Em imagens grandes, leva horas e gera muitos arquivos de features: limite com os filtros de scanner (opções de habilitar/desabilitar scanners) e com o tamanho. E cuidado com falsos positivos: padrões genéricos (URLs, e-mails) aparecem em qualquer imagem — os achados são validados contra o contexto antes de incluí-los no relatório. O desempenho em disco lento ou em imagens remotas é outro fator a planejar.