Sleuthkit mmls
mmls image.dd
Lista as partições de uma imagem de disco com mmls, o mapa do volume antes de analisar cada partição.
Execute-o ao receber uma imagem de disco: o mmls mostra a tabela de partições — o tipo (MBR/GPT), o offset e o tamanho de cada partição, e as áreas não alocadas. É o mapa do disco: sem ele você não sabe onde cada partição começa (os comandos do Sleuth Kit a analisam com o offset -o). No IR, o mmls é o passo anterior ao fsstat e fls — e em casos de ocultação, partições não alocadas ou tabelas anômalas (uma partição escondida no final do disco) são achados por si só.
Não o use para conteúdo: o mmls fornece o mapa, não os arquivos — a análise de cada partição vem depois com fsstat/fls e o offset. Em imagens de disco completo (com espaço não alocado), partições deletadas podem não aparecer na tabela atual (a entrada foi sobrescrita) — para recuperá-las, use ferramentas de carving de partições. E atenção: o offset que o mmls mostra é o dado crítico — usá-lo errado no fls/icat (offset incorreto) produz resultados da partição errada ou lixo. Em imagens de apenas uma partição (extraída), o mmls pode não mostrar nada útil — a imagem já é a partição.