Si tratta dell'analisi del contenuto di un computer fisso o portatile, ciò di solito viene fatto dopo aver effettuato una copia forense della memoria di massa. La copia forense può essere effettuata tramite unforensic duplicator, ossia uno strumento hardware dedicato che copia su un nuovo hard disk il contenuto di quello sorgente e ne calcola automaticamente l'hash univoco, oppure attraverso unwrite blockere un software di copia forense che insieme producono lo stesso risultato di unforensic duplicator. In ogni caso viene garantito che il contenuto originale non possa mai essere minimamente alterato.
L'analisi del contenuto viene poi svolta successivamente attraverso un software dedicato che indicizza tutti i dati (anche quelli cancellati per quanto è possibile) per aiutare a trovare gli eventuali file cercati. Lo stesso software serve a creare un report in un formato leggibilea tutti affichè anche terze parti possano effettuare le proprie ricerche.