Računalniške forenzike – Obnavljanje datotek z datoteko carving s predvsem

Na računalniške forenzike To je ena izmed disciplin, ki jo ljubim, in ne govorili na blog na ta veja je računalniško varnost kako si ga zasluži; Torej, danes bomo videli Kako v zopet prejeti izbrisati pila s tehniko datoteke rezbar z uporabo Predvsem.

foremostt

Je res, da obstaja veliko več vlog za opravljanje te naloge, ampak to orodje in Skalpelom so tisti, ki mi je všeč, in kar sem rabil ko ko pomotoma, jaz izbrisati to ne bi; dva pomagali znižati odstotek verjetnosti alopecija, ali srčni napad v zgodnji mladosti.

Za naslednja praksa, Bomo potrebovali pogon, in nekatere datoteke v različnih formatih.

oblike

Kaj naredimo s tem trenutek voziti, To bi stori enako v drug pomnilniški medij; Edina razlika je, da vam na trde diske, Smo odprli naše pult PC; ob pristanišču eSata; ali so na USB gostiteljski krmilnik za IDE/LETALNA KOŽICA NETOPIRJEV/SATAN.

conexionesdiscos

Raje krmilnik možnost, Saj nam omogoča, da delo z vse vrste trdih diskov; ali so nove ali stare, od 2,5″ ali 3,5″, To je precej ekonomično in tem modelom do dveh diskov lahko vam hkrati.

krmilnik diska

Več-diskovni krmilnik.

Datoteke

Kot je že komentiral, Bomo morali nekaj datotek, da izterja, Ste kopirali rudnik v a poglavar.

Vsebine naše podpore skladiščenju.

Potrebni paketi

Moramo opravljati to prakso Predvsem, Torej, da vidimo, da je paket mora biti nameščen za to programsko opremo, Na srečo, je na voljo v uradnih zbirkah, tako smo morali z orodjem apt.

usuario@maquina:~$ sudo apt-get install foremost

Brisanje vsebine

Prvi poglejmo izbrisati svoj pila, in za to bomo uporabili ukaz RM z argumentom -r da bi izbris rekurzivni in -f za nasilno brisanje; Končno cilj izberite * tj, Obveščamo vas, da izbriše vse datoteke znotraj naše poglavar ali trdi disk.

#Nos movemos al directorio donde se ha montado nuestro soporte de almacenamiento.
usuario@maquina:~$ cd /media/ruta-del-disco

#Borramos todo el contenido.
usuario@maquina:~$ sudo rm -rf *

#Listamos el contenido para comprobar que ya no queda nada.
usuario@maquina:~$ ls
usuario@maquina:~$

To je predvsem, in kako deluje interno

Predvsem forenzične orodje To je orodje za povrnitev datotek, ki so prvotno razvil oddelek posebne preiskave letalskih sil kopenske vojske Združenih držav Amerike.

Moramo ohraniti v mislih, da ko izbrišete datoteko, Edina stvar, ki mi je skriti glede na uporabnika, označevanje kot prosta v gruče zaseda je; v upanju, da prostora je potrebno, do takrat prepisati.

Razumem vaš način za obnovitev datotek je preprosta, Kaj pa je, da disk poskusom prepoznavanja datoteke s strukturo v glave in noge v obliki šestnajstiško Vsaka vrsta datoteke, Saj je to so generična.

Konfiguriranje predvsem po naših željah

Nastaviti Predvsem meri način, imate samo za urejanje konfiguracijske datoteke /etc/foremost.conf in komentar formate, ki jih želite preiskati; ali To ni potrebno, ponuja nastavitve privzeto za vse oblike, vendar lahko spremenimo v Glava in noga šestnajstiško, če želimo, e dodate tudi različen pila stavek.

usuario@maquina:~$ sudo nano /etc/foremost.conf

Nato si lahko ogledate a vzorec del vsebine konfiguracijske datoteke, v konkretnih linij, ki se nanašajo na oblike, da bomo za izterjavo; Če smo želeli zamenjati nekaj parameter le naj odkomentirate vrstico, ki je povezana z želeno razširitev, končno spremeniti te vrednosti.

#---------------------------------------------------------------------
# GIF and JPG files (very common)
# (NOTE THESE FORMATS HAVE BUILTIN EXTRACTION FUNCTION)
# gif y 155000000 \x47\x49\x46\x38\x37\x61 \x00\x3b
# gif y 155000000 \x47\x49\x46\x38\x39\x61 \x00\x00\x3b
# jpg y 20000000 \xff\xd8\xff\xe0\x00\x10 \xff\xd9
# jpg y 20000000 \xff\xd8\xff\xe1 \xff\xd9
# jpg y 20000000 \xff\xd8 \xff\xd9
#
# PNG (used in web pages)
# (NOTE THIS FORMAT HAS A BUILTIN EXTRACTION FUNCTION)
# png y 200000 \x50\x4e\x47? \xff\xfc\xfd\xfe
#
#---------------------------------------------------------------------
# ADOBE PDF (NOTE THIS FORMAT HAS A BUILTIN EXTRACTION FUNCTION)
#---------------------------------------------------------------------
#
# pdf y 5000000 %PDF- %EOF
#
#---------------------------------------------------------------------
# (NOTE THIS FORMAT HAS BUILTIN EXTRACTION FUNCTION)
# zip y 10000000 PK\x03\x04 \x3c\xac
#---------------------------------------------------------------------

Zopet prejeti svoj pila s predvsem

Zopet prejeti pila s Predvsem je res enostavno, Da bi morala samo teči z želene možnosti; Nato bom razložiti, da sem izbral.

v omogoči podroben način, predvsem prikaz več informacij o procesa je pri čemer iz.

t označuje vrsto datoteke, za pridobivanje.

T Ime imenika, kjer bo mogoče izterjati podatkov dodate datum, tako smo morajo ne spremenite ime imenika, ko zaženete predvsem.

sem Ime particije, če želite obnoviti datoteke.

o imenik, kjer želimo predvsem shranite obnovljene datoteke.

ES zelo priporočljivo Poiščite v priročniku jasno dvom o.

usuario@maquina:~$ man foremost

Predvsem podpira veliko različnih oblik, in da ne ponovimo enega bomo kažejo pridobiti vse oblike, ki so na voljo z argumentom vse za možnost -t; To je mogoče tako pozno večino, vendar bomo nehal dela, in bomo šli za kavo ali za izvajanje drugih opravil v tem časovnem obdobju.

usuario@maquina:~$ sudo foremost -v -T -t all -i /dev/sdb1 -o /home/usuario/Escritorio/recuperado

[sudo] password for usuario:
Foremost version 1.5.7 by Jesse Kornblum, Kris Kendall, and Nick Mikus
Audit File

Foremost started at Sat Dec 27 12:13:03 2014
Invocation: foremost -v -T -t all /dev/sdb1 -o /home/usuario/Escritorio/recuperado
Output directory: /home/usuario/Escritorio/recuperado
Configuration file: /etc/foremost.conf
Processing: /dev/sdb1
|------------------------------------------------------------------|
File: /dev/sdb1
Start: Sat Dec 27 12:13:03 2014
Length: 7 GB (8010072064 bytes)
 
Num Name (bs=512) Size File Offset Comment 

*0: 00266344.png 74 KB 136368128 (297 x 222)
1: 00267240.png 2 MB 136826880 (2176 x 1915)
2: 00275456.png 22 KB 141033603 (181 x 256)
3: 00275520.png 21 KB 141066371 (181 x 256)
4: 00275664.png 87 KB 141139968 (1157 x 654)
5: 00275840.png 297 KB 141230080 (1023 x 635)
6: 00276480.png 255 KB 141557760 (1021 x 588)
7: 00276992.png 21 KB 141819904 (912 x 553)
8: 00277040.png 106 KB 141844480 (1308 x 701)
9: 00277256.png 10 KB 141955072 (797 x 114)
10: 00277280.png 49 KB 141967360 (519 x 485)
11: 00285584.png 21 KB 146219139 (181 x 256)

*********************************************************************
*********************************************************************
2869: 02437564.dll 51 KB 1248032768 10/20/2010 13:24:41
2870: 02437679.dll 79 KB 1248091648 10/20/2010 13:24:50
2871: 02437850.dll 68 KB 1248179200 10/20/2010 13:24:41
2872: 02438005.dll 358 KB 1248258560 02/24/2011 04:00:44
2873: 02438756.dll 51 KB 1248643072 10/20/2010 13:24:41
2874: 02438872.dll 79 KB 1248702464 10/20/2010 13:24:50
2875: 02439043.dll 68 KB 1248790016 10/20/2010 13:24:41
2876: 02439199.dll 358 KB 1248869888 02/24/2011 04:00:44 
|********************************************************************|

Finish: Sat Dec 27 13:09:06 2014

2974 FILES EXTRACTED

gif:= 347 
jpg:= 483
png:= 922
avi:= 119
pdf:= 278
zip:= 2
exe:= 132
dll:= 691
------------------------------------------------------------------ 

Predelave je sprejela malo manj kot uro, Čeprav to je odvisna od velikosti particije, znesek oblik pridobiti, in ekipa, s katero izvajamo naloge; Imajo skrajšan seznam datotek, ker so bili več kot 2900 datotek v različnih formatih, in z datumi, iz 1998 Do sedaj.

Želim poudariti, da je poglavar Sem ga kupil v 2013, tako drugi podatki morajo biti počitnice darilo je SR. Kingston; vendar ne-obstati nehvaležen, Bom zbrisati.

srkingston

G.. Kingston.

Ko program konča svojo nalogo, Bomo iti v imeniku, ki je bil imenovan “izterjati“, in v tebi našli mape, povezane z vsako obliko; med njimi so datoteke, ki so bili izterjani, vendar preden smo morali spremeniti dovoljenja za dostop do teh imenikih.

usuario@maquina:~$ sudo chown usuario -R /home/usuario/Escritorio/recuperado_DíaSemana_Mes_DíaMes_Hora_Minuto_Segundo_Año

Zdaj smo lahko že dostop do imenika, ki vsebuje vaše datoteke; vsak izmed njih so bili izterjani uspešno, Poglejmo v mapi, ki vsebuje datoteke, na primer PDF izterjati.

Zopet prejeti PDF pila.

Če želite lahko sledite mi na Cvrkutati, Facebook, Google +, LinkedIn, ali delite z gumbi pod to objavo, Če imate kakršnakoli vprašanja ali predloge prosim ne oklevajte in pripombe.

Pomagajte nam, da dosežejo več bralcev Share on LinkedInShare on FacebookTweet about this on TwitterShare on Google+Email this to someone

pusti odgovor