Guymager
Outil d'imagerie disque forensique avec interface graphique qui crée des images dd, EWF ou AFF avec hachage intégré pour l'intégrité de la chaîne de possession. Forensic disk imaging tool with a GUI that creates dd, EWF, or AFF images with built-in hashing for chain-of-custody integrity.
↗ https://guymager.sourceforge.ioOverview
Guymager is a GUI-based forensic imaging tool for Linux focused on speed and reliability — it images disks in parallel with live progress/throughput display and computes MD5/SHA1/SHA256 hashes of both source and image during acquisition, embedding them in the case metadata. It supports raw dd, Expert Witness Format (EWF/E01), and AFF output, making it a standard choice for creating court-defensible disk images during incident response or forensic acquisitions.
Common Usage
Launch the GUI (must run as root to access raw devices)
sudo guymager
# Typical workflow inside the GUI:
# 1. Devices list shows all attached disks (write-blocker strongly recommended)
# 2. Right-click target device -> "Acquire image"
# 3. Choose format: dd (raw), EWF (E01), or AFF
# 4. Set case info: examiner, case number, evidence number, description
# 5. Choose hash algorithms (MD5 + SHA256 recommended)
# 6. Start acquisition — progress and throughput shown live
Verifying an Image
Guymager writes a .info file alongside the image with hash values
cat evidence001.info
Independently verify a raw dd image hash matches the recorded value
sha256sum evidence001.dd
For E01 images, verify with ewfverify (from libewf-tools)
ewfverify evidence001.E01
Tips
- Always use a hardware write-blocker on the source disk — Guymager does not enforce write protection itself
- EWF/E01 format is preferred when the image needs to go into EnCase/FTK/Autopsy downstream; raw dd is more universally portable
- The
.infofile is the acquisition record — preserve it alongside the image for chain-of-custody documentation - Guymager can image multiple devices in parallel, useful when acquiring several drives from the same machine at once
Help / Man page
guymager [options]
--debug Enable debug logging
--local_config=<file> Use alternate configuration file
(No extensive CLI — Guymager is primarily GUI-driven)
Supported output formats:
dd Raw bit-for-bit image
EWF Expert Witness Format (.E01), with compression and embedded metadata
AFF Advanced Forensic Format
Hash algorithms supported: MD5, SHA1, SHA256 (computed on source and image)
Output includes: <imagename>.<format>, <imagename>.info (case + hash metadata)
Vue d’ensemble
Guymager est un outil d’imagerie forensique pour Linux avec interface graphique, axé sur la vitesse et la fiabilité : il image des disques en parallèle avec un affichage en direct de la progression/du débit, et calcule des hachages MD5/SHA1/SHA256 de la source et de l’image pendant l’acquisition, en les intégrant dans les métadonnées du dossier. Il supporte les formats de sortie dd brut, Expert Witness Format (EWF/E01) et AFF, ce qui en fait un choix standard pour créer des images disque recevables en justice lors d’une réponse à incident ou d’une acquisition forensique.
Utilisation courante
# Lancer l'interface graphique (doit être exécuté en root pour accéder aux périphériques bruts)
sudo guymager
# Flux de travail typique dans l'interface graphique :
# 1. La liste des périphériques affiche tous les disques connectés (bloqueur d'écriture fortement recommandé)
# 2. Clic droit sur le périphérique cible -> "Acquire image"
# 3. Choisir le format : dd (brut), EWF (E01), ou AFF
# 4. Renseigner les infos du dossier : examinateur, numéro de dossier, numéro de pièce, description
# 5. Choisir les algorithmes de hachage (MD5 + SHA256 recommandés)
# 6. Démarrer l'acquisition : la progression et le débit s'affichent en direct
Vérifier une image
# Guymager écrit un fichier .info à côté de l'image avec les valeurs de hachage
cat evidence001.info
# Vérifier indépendamment qu'un hachage d'image dd brute correspond à la valeur enregistrée
sha256sum evidence001.dd
# Pour les images E01, vérifier avec ewfverify (de libewf-tools)
ewfverify evidence001.E01
Conseils
- Utilisez toujours un bloqueur d’écriture matériel sur le disque source : Guymager n’impose pas lui-même la protection en écriture
- Le format EWF/E01 est préférable quand l’image doit ensuite passer dans EnCase/FTK/Autopsy ; le dd brut est plus universellement portable
- Le fichier
.infoest le registre d’acquisition : conservez-le avec l’image pour la documentation de chaîne de possession - Guymager peut imager plusieurs périphériques en parallèle, utile pour acquérir plusieurs disques de la même machine en une fois
Aide / Page de manuel
guymager [options]
--debug Enable debug logging
--local_config=<file> Use alternate configuration file
(No extensive CLI — Guymager is primarily GUI-driven)
Supported output formats:
dd Raw bit-for-bit image
EWF Expert Witness Format (.E01), with compression and embedded metadata
AFF Advanced Forensic Format
Hash algorithms supported: MD5, SHA1, SHA256 (computed on source and image)
Output includes: <imagename>.<format>, <imagename>.info (case + hash metadata)