Hallo Holger
du hast recht, die snapshots verhalten sich wirklich anders als in den vorherigen Versionen.
Trotzdem kann man sie aber auch fuer eine einzelne raw-disk aktivieren.
ide0:0.present = "TRUE"
ide0:0.fileName = "physical-disk.vmdk"
ide0:0.deviceType = "rawDisk"
snapshot.action = "autoCommit"
Starte mal eine VM und binde eine raw-disk mit obigen Parametern ein -
dann wird auch ein REDO-log geschrieben.
Ueber das GUI muss man unter Options - Snapshots - 'Take a new snapshot' einstellen.
1.
Grundsatz in der Forensik ist, dass keine Daten verändert werden. Das schließt auch das Speichern von VM ein. Das bedeutet, die VM kann nicht auf der HD des Besch., sondern nur in der RAM-Disk von BartPE gespeichert werden. Das dürfte ein Problem des Arbeitsspeichers des jeweiligen Rechners sein. Wo speicherst Du da die VM?
Bei einem Rechner mit viel RAM kann ich die VM im RAMdrive anlegen und habe dann einige hundet MBs die ich mit REDOs fuellen kann. Ich habe zum beispiel mal spasseshalber probiert, ein XP in eine vmdk zu installieren, die komplett im Ramdrive lag. Die Installation ging sehr schnell - brach aber nach ca 500MB wegen Ueberfuellung des RAMdrives ab. Wenn du ein System nur begutachten willst ist ein REDO-log das sagen wir mal bis 100MB anwachsen kann schon recht gross.Ausserdem kannst du bei Rechnern mit wenig RAM eine Traveldisk verwenden.
2.
Windows XP-Systeme starten auf einer fremden Hardware (d.h. auch in einer VM) i.d.R. in einen Bluescreen wegen der Hardwaretreiber (Sitchwort Hal.dll u.s.w.) Ohne Reparaturinstallation mit anschließender Aktivierung bei MS (bzw. mit Volumenlizenzen ohne Aktivierung) geht auf einer fremden Hardware gar nichts. Wie löst Du das Problem?
Ich kenne die Registry-einstellungen, die ein Windows in einer VM braucht recht gut - man kann sich ja auch recht einfach ein paar Registry-exports aller gaengigen Systeme auf der BartPE bereitlegen.
Bei IDE-mit ACPI reicht oft eine Variante des bekannten FIX_IDE-patches aus, fehlen Treiberdateien kann man die ohne weiteres an Ort und Stelle kopieren - wir arbeiten ja schliesslich in einem REDO-log.
Ansonsten habe ich zB ein Patch, dass IDE Systeme mit SCSI-treibern ausruesstet, sodass ich das System als SCSI-VM starten kann.
Selbst eine Reparaturinstallation ist denkbar - allerdings braucht man dann etwas mehr Platz als man im RAMdrive hat - aber das ist weiter kein Problem, denn ich kann die VM ja auch auf einer Traveldisk anlegen.
Rechner mit Intelboards lassen sich oft sogar ohne jedes Getrickse als VM starten - evtl, muessen sie ein paar mal neu starten bis sie alle Treiber gefunden haben - solange man diese Aenderungen in REDOs schreibt duerfte das an dem original installiertem System nichts aendern.
Das Thema finde ich ziemlich spannend - leider habe ich selber nur 2 Rechner an denen ich derartiges ausprobieren kann.
Ulli