Sleuthkit fls
fls -r -m / image.dd > body.txt
Lista os arquivos de uma imagem com fls em formato body (para timelines), o inventário do sistema de arquivos com seus metadados.
Execute quando precisar do inventário de arquivos da imagem no formato body file (o padrão de timelines): fls -r percorre a árvore e -m / gera as linhas com o caminho, inode, tempos e tipo — o material bruto para construir a linha do tempo do sistema com mactime ou plaso. É a base da reconstrução temporal: cada arquivo com seu MACB (modificação, acesso, alteração, birth). No IR, a timeline responde 'quais arquivos apareceram ou foram modificados na janela do incidente?' — o payload, scripts e ferramentas do atacante.
Não use como timeline final: fls gera o body file, mas a linha do tempo legível é construída com mactime (ou plaso sobre o body) — fls apenas lista. Em imagens grandes, a saída é enorme (centenas de milhares de linhas): a filtragem posterior (por caminho, por tempo) faz parte do fluxo. E atenção: fls lê o sistema de arquivos — em imagens corrompidas ou com FS danificado, a lista sai incompleta; arquivos deletados aparecem (com o inode) mas sem nome se o diretório foi sobrescrito. Para a pergunta de um arquivo específico, icat ou o navegador do Autopsy são mais diretos.