Es gibt eine eingebaute in mehanism ein Dateisystem zu mounten read-only in Windows, Art . Es ist definitiv nicht wie ein schreibgeschützter Mount auf einem * nix-Betriebssystem.
Diese Antwort von Superuser.com enthält Details. Die Änderung, die Sie verwendendiskpart
ein readonly
Attribut auf dem Volume umschalten, führt Änderungen an der schreibgeschützten Festplatte durch. Sie ändern die Festplatte, um zu verhindern, dass sie geändert wird. Insbesondere das Umschalten dieses Bits und das Vergessen, es wieder auszuschalten, verhindert, dass Windows startet, wenn Sie die Festplatte wieder an das Quellsystem zurückgeben.
Dies ist eine geeignete Technik zur Fehlerbehebung, jedoch nicht geeignete Technik für forensische Zwecke. In diesem Fall müssen Sie es entweder in einem Betriebssystem bereitstellen, das schreibgeschützte Bereitstellungen unterstützt, oder, am besten, einen hardwarebasierten Schreibblocker verwenden. Für ernsthafte forensische Arbeiten sollten Sie in jedem Schritt des Prozesses immer einen Hardware-Schreibblocker verwenden (und Sie sollten nach dem Image immer mit Images des Originallaufwerks arbeiten und eine Signatur für das Originallaufwerk erstellen).
Als alternative Methode würde ich in Betracht ziehen, das Quelllaufwerk mit einem Nicht-Windows-Betriebssystem auf ein neues Laufwerk abzubilden und mit dem neuen Laufwerk in Windows zu arbeiten.
Hinweis: Dies funktioniert in XP nicht, da die XP-Edition von diskpart den Befehl "attrib", auf den sich die Antwort stützt, nicht enthält.