Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 366

Formato de imagem E01 (EnCase)

O que é Formato de imagem E01 (EnCase)?

Formato de imagem E01 (EnCase)Formato de imagem forense introduzido pela Guidance Software para o EnCase que armazena a aquisicao em arquivos segmentados e comprimidos com metadados e somas de verificacao.


O E01, tambem conhecido como Expert Witness Compression Format (EWF), e o contentor padrao de facto para imagens forenses em fluxos DFIR em Windows. Foi criado pela Guidance Software (atual OpenText) para o EnCase e guarda a copia bit a bit do dispositivo de origem em um ou varios segmentos numerados (E01, E02, ...) junto com metadados do caso, nome do examinador, hashes MD5/SHA-1 e CRCs por bloco que detectam adulteracao. O formato suporta compressao e e lido por praticamente todas as suites forenses comerciais e open source, como FTK, X-Ways, Autopsy e ferramentas baseadas em libewf. Investigadores preferem E01 quando a cadeia de custodia, a verificacao de integridade e a interoperabilidade entre ferramentas sao essenciais.

Exemplos

  1. 01

    Adquirir um portatil suspeito com FTK Imager e salvar a evidencia como caso01.E01, caso01.E02, ...

  2. 02

    Montar um E01 em somente leitura com Arsenal Image Mounter para executar ferramentas de triagem na imagem.

Perguntas frequentes

O que é Formato de imagem E01 (EnCase)?

Formato de imagem forense introduzido pela Guidance Software para o EnCase que armazena a aquisicao em arquivos segmentados e comprimidos com metadados e somas de verificacao. Pertence à categoria Forense e resposta da cibersegurança.

O que significa Formato de imagem E01 (EnCase)?

Formato de imagem forense introduzido pela Guidance Software para o EnCase que armazena a aquisicao em arquivos segmentados e comprimidos com metadados e somas de verificacao.

Como funciona Formato de imagem E01 (EnCase)?

O E01, tambem conhecido como Expert Witness Compression Format (EWF), e o contentor padrao de facto para imagens forenses em fluxos DFIR em Windows. Foi criado pela Guidance Software (atual OpenText) para o EnCase e guarda a copia bit a bit do dispositivo de origem em um ou varios segmentos numerados (E01, E02, ...) junto com metadados do caso, nome do examinador, hashes MD5/SHA-1 e CRCs por bloco que detectam adulteracao. O formato suporta compressao e e lido por praticamente todas as suites forenses comerciais e open source, como FTK, X-Ways, Autopsy e ferramentas baseadas em libewf. Investigadores preferem E01 quando a cadeia de custodia, a verificacao de integridade e a interoperabilidade entre ferramentas sao essenciais.

Como se defender contra Formato de imagem E01 (EnCase)?

As defesas contra Formato de imagem E01 (EnCase) costumam combinar controles técnicos e práticas operacionais, conforme detalhado na definição acima.

Quais são outros nomes para Formato de imagem E01 (EnCase)?

Nomes alternativos comuns: EWF, Formato Expert Witness, Imagem EnCase.

Termos relacionados

Veja também