Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 366

Format d'image E01 (EnCase)

Qu'est-ce que Format d'image E01 (EnCase) ?

Format d'image E01 (EnCase)Format d'image forensique introduit par Guidance Software pour EnCase, qui stocke la copie acquise dans des fichiers segmentes et compresses avec metadonnees et sommes de controle.


Le format E01, aussi appele Expert Witness Compression Format (EWF), est le conteneur d'images forensiques de facto dans les workflows DFIR sous Windows. Cree par Guidance Software (devenu OpenText) pour EnCase, il enregistre la copie bit a bit du support source dans un ou plusieurs segments numerotes (E01, E02, ...) avec les metadonnees du dossier, le nom de l'examinateur, les empreintes MD5/SHA-1 et des CRC par bloc qui detectent toute alteration. Le format gere la compression et est pris en charge par presque toutes les suites forensiques commerciales et open source : FTK, X-Ways, Autopsy ou les outils bases sur libewf. Les enqueteurs le privilegient lorsque chaine de possession, integrite et interoperabilite sont essentielles.

Exemples

  1. 01

    Acquerir un portable suspect avec FTK Imager et sauvegarder la preuve en case01.E01, case01.E02, ...

  2. 02

    Monter un E01 en lecture seule avec Arsenal Image Mounter pour lancer des outils de triage sur l'image.

Questions fréquentes

Qu'est-ce que Format d'image E01 (EnCase) ?

Format d'image forensique introduit par Guidance Software pour EnCase, qui stocke la copie acquise dans des fichiers segmentes et compresses avec metadonnees et sommes de controle. Cette notion relève de la catégorie Forensique et réponse en cybersécurité.

Que signifie Format d'image E01 (EnCase) ?

Format d'image forensique introduit par Guidance Software pour EnCase, qui stocke la copie acquise dans des fichiers segmentes et compresses avec metadonnees et sommes de controle.

Comment fonctionne Format d'image E01 (EnCase) ?

Le format E01, aussi appele Expert Witness Compression Format (EWF), est le conteneur d'images forensiques de facto dans les workflows DFIR sous Windows. Cree par Guidance Software (devenu OpenText) pour EnCase, il enregistre la copie bit a bit du support source dans un ou plusieurs segments numerotes (E01, E02, ...) avec les metadonnees du dossier, le nom de l'examinateur, les empreintes MD5/SHA-1 et des CRC par bloc qui detectent toute alteration. Le format gere la compression et est pris en charge par presque toutes les suites forensiques commerciales et open source : FTK, X-Ways, Autopsy ou les outils bases sur libewf. Les enqueteurs le privilegient lorsque chaine de possession, integrite et interoperabilite sont essentielles.

Comment se défendre contre Format d'image E01 (EnCase) ?

Les défenses contre Format d'image E01 (EnCase) combinent habituellement des contrôles techniques et des pratiques opérationnelles, comme détaillé dans la définition ci-dessus.

Quels sont les autres noms de Format d'image E01 (EnCase) ?

Noms alternatifs courants : EWF, Format Expert Witness, Image EnCase.

Termes liés

Voir aussi