Sleuthkit icat

icat image.dd <inode> > file

Extraia o conteúdo de um arquivo pelo seu inode com icat, recuperando o arquivo da imagem mesmo que tenha sido excluído.

Execute quando a análise (fls, a timeline) te der um inode e você precisar do arquivo: icat extrai o conteúdo do inode da imagem — o payload, o script, o documento — sem montar o sistema de arquivos. Funciona também com inodes de arquivos excluídos (aqueles que fls -d lista): a recuperação do artefato do atacante a partir dos dados brutos. No IR, é o passo de extração: da linha da timeline para o arquivo na área de trabalho do analista, pronto para hash, YARA e sandbox. O inode e o offset da partição são os dados de entrada.

Não use com o inode errado: o inode que o fls te dá é o da partição analisada (com seu offset) — usar um inode de outra partição ou sem o offset correto extrai lixo ou falha. Em arquivos excluídos cujos blocos já foram realocados, o icat extrai dados parciais ou do novo arquivo — a recuperação não é garantida. E atenção: o icat extrai o conteúdo, não o nome nem os metadados (isso é fornecido pelo fls/istat) — para o caso, documente o inode, o caminho original e o hash do extraído. Para arquivos grandes ou fragmentados, a extração pode falhar; alternativas de carving (bulk_extractor, foremost) cobrem esses casos.