Guymager

Outil d'imagerie disque forensique avec interface graphique qui crée des images dd, EWF ou AFF avec hachage intégré pour l'intégrité de la chaîne de possession. Forensic disk imaging tool with a GUI that creates dd, EWF, or AFF images with built-in hashing for chain-of-custody integrity.

↗ https://guymager.sourceforge.io

Overview

Guymager is a GUI-based forensic imaging tool for Linux focused on speed and reliability — it images disks in parallel with live progress/throughput display and computes MD5/SHA1/SHA256 hashes of both source and image during acquisition, embedding them in the case metadata. It supports raw dd, Expert Witness Format (EWF/E01), and AFF output, making it a standard choice for creating court-defensible disk images during incident response or forensic acquisitions.

Common Usage

Launch the GUI (must run as root to access raw devices)

sudo guymager
# Typical workflow inside the GUI:
# 1. Devices list shows all attached disks (write-blocker strongly recommended)
# 2. Right-click target device -> "Acquire image"
# 3. Choose format: dd (raw), EWF (E01), or AFF
# 4. Set case info: examiner, case number, evidence number, description
# 5. Choose hash algorithms (MD5 + SHA256 recommended)
# 6. Start acquisition — progress and throughput shown live

Verifying an Image

Guymager writes a .info file alongside the image with hash values

cat evidence001.info

Independently verify a raw dd image hash matches the recorded value

sha256sum evidence001.dd

For E01 images, verify with ewfverify (from libewf-tools)

ewfverify evidence001.E01

Tips

  • Always use a hardware write-blocker on the source disk — Guymager does not enforce write protection itself
  • EWF/E01 format is preferred when the image needs to go into EnCase/FTK/Autopsy downstream; raw dd is more universally portable
  • The .info file is the acquisition record — preserve it alongside the image for chain-of-custody documentation
  • Guymager can image multiple devices in parallel, useful when acquiring several drives from the same machine at once
Help / Man page
guymager [options]

  --debug          Enable debug logging
  --local_config=<file>   Use alternate configuration file
  (No extensive CLI — Guymager is primarily GUI-driven)

Supported output formats:
  dd     Raw bit-for-bit image
  EWF    Expert Witness Format (.E01), with compression and embedded metadata
  AFF    Advanced Forensic Format

Hash algorithms supported: MD5, SHA1, SHA256 (computed on source and image)
Output includes: <imagename>.<format>, <imagename>.info (case + hash metadata)

Vue d’ensemble

Guymager est un outil d’imagerie forensique pour Linux avec interface graphique, axé sur la vitesse et la fiabilité : il image des disques en parallèle avec un affichage en direct de la progression/du débit, et calcule des hachages MD5/SHA1/SHA256 de la source et de l’image pendant l’acquisition, en les intégrant dans les métadonnées du dossier. Il supporte les formats de sortie dd brut, Expert Witness Format (EWF/E01) et AFF, ce qui en fait un choix standard pour créer des images disque recevables en justice lors d’une réponse à incident ou d’une acquisition forensique.

Utilisation courante

# Lancer l'interface graphique (doit être exécuté en root pour accéder aux périphériques bruts)
sudo guymager

# Flux de travail typique dans l'interface graphique :
# 1. La liste des périphériques affiche tous les disques connectés (bloqueur d'écriture fortement recommandé)
# 2. Clic droit sur le périphérique cible -> "Acquire image"
# 3. Choisir le format : dd (brut), EWF (E01), ou AFF
# 4. Renseigner les infos du dossier : examinateur, numéro de dossier, numéro de pièce, description
# 5. Choisir les algorithmes de hachage (MD5 + SHA256 recommandés)
# 6. Démarrer l'acquisition : la progression et le débit s'affichent en direct

Vérifier une image

# Guymager écrit un fichier .info à côté de l'image avec les valeurs de hachage
cat evidence001.info

# Vérifier indépendamment qu'un hachage d'image dd brute correspond à la valeur enregistrée
sha256sum evidence001.dd

# Pour les images E01, vérifier avec ewfverify (de libewf-tools)
ewfverify evidence001.E01

Conseils

  • Utilisez toujours un bloqueur d’écriture matériel sur le disque source : Guymager n’impose pas lui-même la protection en écriture
  • Le format EWF/E01 est préférable quand l’image doit ensuite passer dans EnCase/FTK/Autopsy ; le dd brut est plus universellement portable
  • Le fichier .info est le registre d’acquisition : conservez-le avec l’image pour la documentation de chaîne de possession
  • Guymager peut imager plusieurs périphériques en parallèle, utile pour acquérir plusieurs disques de la même machine en une fois
Aide / Page de manuel
guymager [options]

  --debug          Enable debug logging
  --local_config=<file>   Use alternate configuration file
  (No extensive CLI — Guymager is primarily GUI-driven)

Supported output formats:
  dd     Raw bit-for-bit image
  EWF    Expert Witness Format (.E01), with compression and embedded metadata
  AFF    Advanced Forensic Format

Hash algorithms supported: MD5, SHA1, SHA256 (computed on source and image)
Output includes: <imagename>.<format>, <imagename>.info (case + hash metadata)