Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 366

Формат образа E01 (EnCase)

Что такое Формат образа E01 (EnCase)?

Формат образа E01 (EnCase)Криминалистический формат образа диска, изначально предложенный Guidance Software для EnCase: сжатые сегментированные файлы с метаданными и контрольными суммами.


Формат E01, также известный как Expert Witness Compression Format (EWF), де-факто является стандартным контейнером криминалистических образов в DFIR-практике на Windows. Он был создан Guidance Software (ныне OpenText) для EnCase и сохраняет побитовую копию исходного носителя в одном или нескольких пронумерованных сегментах (E01, E02, ...), вместе с метаданными дела, именем эксперта, хешами MD5/SHA-1 и поблочными CRC, позволяющими выявить подмену данных. Формат поддерживает сжатие и читается практически всеми коммерческими и открытыми криминалистическими пакетами: FTK, X-Ways, Autopsy и инструментами на базе libewf. E01 выбирают, когда важны цепочка владения, проверка целостности и совместимость между инструментами.

Примеры

  1. 01

    Снятие образа подозрительного ноутбука FTK Imager и сохранение как case01.E01, case01.E02, ...

  2. 02

    Монтирование E01 в режиме только для чтения через Arsenal Image Mounter для запуска инструментов триажа.

Частые вопросы

Что такое Формат образа E01 (EnCase)?

Криминалистический формат образа диска, изначально предложенный Guidance Software для EnCase: сжатые сегментированные файлы с метаданными и контрольными суммами. Относится к категории Криминалистика и реагирование в кибербезопасности.

Что означает Формат образа E01 (EnCase)?

Криминалистический формат образа диска, изначально предложенный Guidance Software для EnCase: сжатые сегментированные файлы с метаданными и контрольными суммами.

Как работает Формат образа E01 (EnCase)?

Формат E01, также известный как Expert Witness Compression Format (EWF), де-факто является стандартным контейнером криминалистических образов в DFIR-практике на Windows. Он был создан Guidance Software (ныне OpenText) для EnCase и сохраняет побитовую копию исходного носителя в одном или нескольких пронумерованных сегментах (E01, E02, ...), вместе с метаданными дела, именем эксперта, хешами MD5/SHA-1 и поблочными CRC, позволяющими выявить подмену данных. Формат поддерживает сжатие и читается практически всеми коммерческими и открытыми криминалистическими пакетами: FTK, X-Ways, Autopsy и инструментами на базе libewf. E01 выбирают, когда важны цепочка владения, проверка целостности и совместимость между инструментами.

Как защититься от Формат образа E01 (EnCase)?

Защита от Формат образа E01 (EnCase) обычно сочетает технические меры и операционные практики, как описано в определении выше.

Какие есть другие названия Формат образа E01 (EnCase)?

Распространённые альтернативные названия: EWF, Формат Expert Witness, Образ EnCase.

Связанные термины

См. также