xmount
Convertit à la volée entre formats d'images disque forensiques (dd, EWF, VHD, etc.) et les monte en FUSE en lecture seule ou avec une couche de cache inscriptible. Converts between forensic disk image formats (dd, EWF, VHD, etc.) on the fly and FUSE-mounts them read-only or with a writable cache overlay.
↗ https://www.pinguin.lu/xmountOverview
xmount lets forensic examiners work with a disk image in a format their tooling actually needs without creating a full duplicate copy on disk. It converts between raw (dd), EnCase (EWF/E01), and virtual machine (VHD, VDI) formats on the fly via FUSE, and — critically for forensic integrity — can present a read-only source image as a mountable, “writable” virtual disk by redirecting all writes to a separate cache file, leaving the original evidence untouched.
Common Usage
Mount a raw dd image as a virtual VDI for use in VirtualBox
xmount --in raw evidence.dd --out vdi /mnt/xmount
Mount an EnCase E01 image, converting to raw output
xmount --in ewf evidence.E01 --out raw /mnt/xmount
Mount read-only source with a writable overlay (original stays pristine)
xmount --in raw evidence.dd --out raw --cache overlay.cache /mnt/xmount
Mount multiple split E01 segments as one image
xmount --in ewf evidence.E01 evidence.E02 evidence.E03 --out raw /mnt/xmount
Typical Forensic Workflow
- Mount the acquired image with a writable cache so it can be booted/analyzed in a VM without altering the original evidence
xmount --in ewf case001.E01 --out vdi --cache case001.cache /mnt/xmount
# 2. Point VirtualBox/QEMU at the resulting .vdi file
# (found inside /mnt/xmount after mounting)
- Unmount when done — cache file preserves any “writes” made during analysis
fusermount -u /mnt/xmount
Tips
- Always keep the original evidence file read-only on disk; xmount’s
--cacheoverlay is what makes a “writable” virtual disk possible without touching it. - Useful for booting a suspect’s disk image in a VM (via the VDI/VHD output format) to observe runtime behavior.
- Combine with
ewfmount/affusealternatives when only a specific format’s native tool is needed instead of the general conversion xmount provides.
Help / Man page
xmount [options] <mountpoint>
--in <format> <file(s)> Input format (raw, ewf, vhd) and file(s)
--out <format> Output format (raw, dd, vdi, vhd, vmdk)
--cache <file> Cache file for writable overlay (preserves original)
--info Print info about the input image
--owner <user> Set FUSE mountpoint owner
--morphing <type> Morph image type (e.g. vdi header injection)
-o <fuse_options> Pass options directly to FUSE
-h Show help
Vue d’ensemble
xmount permet aux enquêteurs forensiques de travailler avec une image disque dans le format dont leurs outils ont réellement besoin, sans créer de copie complète sur disque. Il convertit à la volée entre les formats raw (dd), EnCase (EWF/E01), et machine virtuelle (VHD, VDI) via FUSE, et, ce qui est crucial pour l’intégrité forensique, peut présenter une image source en lecture seule comme un disque virtuel montable et « inscriptible » en redirigeant toutes les écritures vers un fichier de cache séparé, laissant la preuve originale intacte.
Utilisation courante
# Monter une image raw dd comme un VDI virtuel pour utilisation dans VirtualBox
xmount --in raw evidence.dd --out vdi /mnt/xmount
# Monter une image EnCase E01, en convertissant vers une sortie raw
xmount --in ewf evidence.E01 --out raw /mnt/xmount
# Monter une source en lecture seule avec une couche inscriptible (l'original reste intact)
xmount --in raw evidence.dd --out raw --cache overlay.cache /mnt/xmount
# Monter plusieurs segments E01 fractionnés comme une seule image
xmount --in ewf evidence.E01 evidence.E02 evidence.E03 --out raw /mnt/xmount
Flux de travail forensique typique
# 1. Monter l'image acquise avec un cache inscriptible pour qu'elle puisse
# être démarrée/analysée dans une VM sans altérer la preuve originale
xmount --in ewf case001.E01 --out vdi --cache case001.cache /mnt/xmount
# 2. Pointer VirtualBox/QEMU vers le fichier .vdi résultant
# (trouvé dans /mnt/xmount après montage)
# 3. Démonter une fois terminé : le fichier de cache préserve toutes les
# « écritures » effectuées pendant l'analyse
fusermount -u /mnt/xmount
Conseils
- Toujours garder le fichier de preuve original en lecture seule sur disque ; la couche
--cachede xmount est ce qui rend possible un disque virtuel « inscriptible » sans y toucher. - Utile pour démarrer l’image disque d’un suspect dans une VM (via le format de sortie VDI/VHD) afin d’observer son comportement à l’exécution.
- Combiner avec les alternatives
ewfmount/affuselorsque seul l’outil natif d’un format spécifique est nécessaire plutôt que la conversion générale offerte par xmount.
Aide / Page de manuel
xmount [options] <mountpoint>
--in <format> <file(s)> Input format (raw, ewf, vhd) and file(s)
--out <format> Output format (raw, dd, vdi, vhd, vmdk)
--cache <file> Cache file for writable overlay (preserves original)
--info Print info about the input image
--owner <user> Set FUSE mountpoint owner
--morphing <type> Morph image type (e.g. vdi header injection)
-o <fuse_options> Pass options directly to FUSE
-h Show help