Em geral, desmonte todas as partições que você deseja clonar. Embora em teoria nada aconteça se ele estiver montado, a menos que você grave na partição, ou você possa montá-lo somente para leitura, se não estiver montado, você não precisa se preocupar. E qualquer gravação depois do incidente que você deseja analisar é ruim.
Se você quiser apenas analisar a partição FAT32, basta clonar mmcblk1p1
. Se você suspeitar que dados interessantes estão ocultos em algum lugar fora da partição, é melhor clonar mmcblk1
completamente. Em dúvida, clone mmcblk1
completamente: Para análise forense, é melhor prevenir do que remediar, e não são muitos dados extras.
Usando apenas dd
está bem.
BTW, mmcblk
dispositivos são normalmente cartões SD ou Flash em sistemas incorporados e não estão relacionados a USB.