Sleuthkit fsstat
fsstat image.dd
Exibe os metadados do sistema de arquivos da imagem com fsstat: tipo de FS, tamanho, datas e estrutura de blocos.
Execute no início da análise de uma imagem: fsstat informa qual sistema de arquivos contém (NTFS, ext4, FAT...), o tamanho, o número de blocos, as datas de criação do volume e os metadados da estrutura. É a ficha do sistema de arquivos: sem saber qual FS, você não sabe quais ferramentas usar (os comandos do Sleuth Kit variam conforme o tipo). Em IR, fsstat é o passo anterior ao fls/icat — a confirmação de que a imagem é o que parece e de qual estrutura você vai analisar. Também detecta inconsistências (FS declarado versus real).
Não use para conteúdo: fsstat fornece metadados do volume, não arquivos — para o inventário, use fls. Em imagens com múltiplas partições, fsstat analisa o FS da partição indicada (use mmls primeiro para ver as partições). E atenção: em imagens corrompidas ou com FS danificado, os valores do fsstat podem ser enganosos ou o comando pode falhar — verifique a imagem (com mmls e integridade) antes de confiar na análise. Para a pergunta de um arquivo, fsstat não é a ferramenta; é a contextualização do volume.