xmount

Convertit à la volée entre formats d'images disque forensiques (dd, EWF, VHD, etc.) et les monte en FUSE en lecture seule ou avec une couche de cache inscriptible. Converts between forensic disk image formats (dd, EWF, VHD, etc.) on the fly and FUSE-mounts them read-only or with a writable cache overlay.

↗ https://www.pinguin.lu/xmount

Overview

xmount lets forensic examiners work with a disk image in a format their tooling actually needs without creating a full duplicate copy on disk. It converts between raw (dd), EnCase (EWF/E01), and virtual machine (VHD, VDI) formats on the fly via FUSE, and — critically for forensic integrity — can present a read-only source image as a mountable, “writable” virtual disk by redirecting all writes to a separate cache file, leaving the original evidence untouched.

Common Usage

Mount a raw dd image as a virtual VDI for use in VirtualBox

xmount --in raw evidence.dd --out vdi /mnt/xmount

Mount an EnCase E01 image, converting to raw output

xmount --in ewf evidence.E01 --out raw /mnt/xmount

Mount read-only source with a writable overlay (original stays pristine)

xmount --in raw evidence.dd --out raw --cache overlay.cache /mnt/xmount

Mount multiple split E01 segments as one image

xmount --in ewf evidence.E01 evidence.E02 evidence.E03 --out raw /mnt/xmount

Typical Forensic Workflow

  1. Mount the acquired image with a writable cache so it can be booted/analyzed in a VM without altering the original evidence
xmount --in ewf case001.E01 --out vdi --cache case001.cache /mnt/xmount
# 2. Point VirtualBox/QEMU at the resulting .vdi file
#    (found inside /mnt/xmount after mounting)
  1. Unmount when done — cache file preserves any “writes” made during analysis
fusermount -u /mnt/xmount

Tips

  • Always keep the original evidence file read-only on disk; xmount’s --cache overlay is what makes a “writable” virtual disk possible without touching it.
  • Useful for booting a suspect’s disk image in a VM (via the VDI/VHD output format) to observe runtime behavior.
  • Combine with ewfmount/affuse alternatives when only a specific format’s native tool is needed instead of the general conversion xmount provides.
Help / Man page
xmount [options] <mountpoint>

  --in <format> <file(s)>    Input format (raw, ewf, vhd) and file(s)
  --out <format>              Output format (raw, dd, vdi, vhd, vmdk)
  --cache <file>               Cache file for writable overlay (preserves original)
  --info                       Print info about the input image
  --owner <user>                Set FUSE mountpoint owner
  --morphing <type>             Morph image type (e.g. vdi header injection)
  -o <fuse_options>             Pass options directly to FUSE
  -h                             Show help

Vue d’ensemble

xmount permet aux enquêteurs forensiques de travailler avec une image disque dans le format dont leurs outils ont réellement besoin, sans créer de copie complète sur disque. Il convertit à la volée entre les formats raw (dd), EnCase (EWF/E01), et machine virtuelle (VHD, VDI) via FUSE, et, ce qui est crucial pour l’intégrité forensique, peut présenter une image source en lecture seule comme un disque virtuel montable et « inscriptible » en redirigeant toutes les écritures vers un fichier de cache séparé, laissant la preuve originale intacte.

Utilisation courante

# Monter une image raw dd comme un VDI virtuel pour utilisation dans VirtualBox
xmount --in raw evidence.dd --out vdi /mnt/xmount

# Monter une image EnCase E01, en convertissant vers une sortie raw
xmount --in ewf evidence.E01 --out raw /mnt/xmount

# Monter une source en lecture seule avec une couche inscriptible (l'original reste intact)
xmount --in raw evidence.dd --out raw --cache overlay.cache /mnt/xmount

# Monter plusieurs segments E01 fractionnés comme une seule image
xmount --in ewf evidence.E01 evidence.E02 evidence.E03 --out raw /mnt/xmount

Flux de travail forensique typique

# 1. Monter l'image acquise avec un cache inscriptible pour qu'elle puisse
#    être démarrée/analysée dans une VM sans altérer la preuve originale
xmount --in ewf case001.E01 --out vdi --cache case001.cache /mnt/xmount

# 2. Pointer VirtualBox/QEMU vers le fichier .vdi résultant
#    (trouvé dans /mnt/xmount après montage)

# 3. Démonter une fois terminé : le fichier de cache préserve toutes les
#    « écritures » effectuées pendant l'analyse
fusermount -u /mnt/xmount

Conseils

  • Toujours garder le fichier de preuve original en lecture seule sur disque ; la couche --cache de xmount est ce qui rend possible un disque virtuel « inscriptible » sans y toucher.
  • Utile pour démarrer l’image disque d’un suspect dans une VM (via le format de sortie VDI/VHD) afin d’observer son comportement à l’exécution.
  • Combiner avec les alternatives ewfmount/affuse lorsque seul l’outil natif d’un format spécifique est nécessaire plutôt que la conversion générale offerte par xmount.
Aide / Page de manuel
xmount [options] <mountpoint>

  --in <format> <file(s)>    Input format (raw, ewf, vhd) and file(s)
  --out <format>              Output format (raw, dd, vdi, vhd, vmdk)
  --cache <file>               Cache file for writable overlay (preserves original)
  --info                       Print info about the input image
  --owner <user>                Set FUSE mountpoint owner
  --morphing <type>             Morph image type (e.g. vdi header injection)
  -o <fuse_options>             Pass options directly to FUSE
  -h                             Show help