Sleuthkit biedt een handige mogelijkheid om de unallocated clusters uit een image te parsen naar een tekstbestand. Dat is handig, want dat tekstbestand kun je vervolgens eenvoudig doorzoeken om te zien of er iets interessants in staat.
1) ./dls /cygdrive/c/temp/image.E01 > /cygdrive/c/temp/output.dls
hiermee wordt een tekstbestand aangemaakt met de naam output.dls (je kunt het natuurlijk ook een andere naam geven)
2) strings -t d /cygdrive/c/temp/output.dls > /cygdrive/c/temp/output.dls.str
met strings worden de leesbare teksten uit het eerdergenoemde bestand geplaatst in het bestand output.dls.str (wat je natuurlijk naar wens ook weer een andere naam kunt geven)
3) cat /cygdrive/c/temp/output.dls.str
met cat kun je controleren of er inderdaad leesbare teksten in het bestand staan
4) grep 'keyword' /cygdrive/c/temp/output.dls.str
met grep kun je in het zojuist gemaakte bestand zoeken naar keywords
In feite is dit een van de meest snelle manieren om in de unallocated clusters naar leesbare informatie te zoeken. Ik ben nog even aan het uitzoeken of deze methode alleen werkt met ascii teksten of ook met unicode. Als iemand daar het antwoord op heeft verneem ik dat graag.