I CD o i DVD in diretta offrono un modo per avviare l'unità di sistema, nonché l'unità multimediale rimovibile o fissa, consentendo di utilizzare il file manager o il software per caricare il file. Un server disco può corrompere questi casi e archiviare file di dati preziosi o proprietari in compartimenti separati nei file del sistema operativo.
Scultura di file è una procedura utilizzata nell'indagine sulla scena del crimine per PC per estrarre informazioni da un disco rigido o altri dispositivi di archiviazione senza l'aiuto della tabella del file system che ha creato il file originale in primo luogo. La scultura di file è una strategia che presuppone il controllo sui documenti nello spazio non allocato senza dati e viene utilizzata per recuperare le informazioni per eseguire un esame clinico computerizzato. Questo processo era inizialmente chiamato "design", che è un termine generale per la rimozione di informazioni organizzate da informazioni grezze, alla luce dei particolari attributi del modello di organizzazione delle informazioni memorizzate.
Un metodo forense che recupera i documenti dipende dalla struttura e dai contenuti dei file senza i metadati del file system appropriati. La scultura di file consente di recuperare i file da spazio non allocato in qualsiasi unità. L'area dell'unità indicata dalla struttura del file system (tabella dei file) che non contiene alcuna informazione del file system è chiamata spazio non allocato.
Le strutture di file system mancanti o danneggiate possono influire sull'intera unità. In poche parole, molti file system non eliminano i dati quando vengono eliminati. Invece, elimina semplicemente la conoscenza di dove viene. Scansione di byte grezzi e metterli in ordine è il processo di base della scultura dei file. Questo processo è eseguito da Esaminare l'intestazione (primi byte) e il piè di pagina (ultimo byte) di un file.
La scultura di file è un modo eccellente per recuperare file e frammenti di file quando il testo è danneggiato o mancante. Viene spesso utilizzato dai professionisti nella risoluzione dei problemi per riesaminare le prove. Un esempio del divieto e della capacità di evacuare i media si sono verificati quando le informazioni sono state rimosse dai campi di Osama bin Laden durante l'attacco da parte della Navy US SEALs. Gli investigatori forensi hanno utilizzato metodi di recupero dei file per recuperare i dati dalle unità e dai sistemi utilizzati nei campi.
Panoramica dei file system
UN file system is Un tipo di database utilizzato per l'archiviazione, l'aggiornamento e il recupero di file o diversi numeri di file. È un modo in cui i file vengono archiviati logicamente e nominati per l'archiviazione e il recupero. Esistono diversi tipi di file system menzionati di seguito:
File system di Windows: Microsoft Windows utilizza solo due tipi di grassi e NTF.
File system Linux: Linux è un sistema operativo ampiamente utilizzato, ed è stato sviluppato per i test e lo sviluppo. Questo sistema operativo aveva lo scopo di utilizzare diversi concetti di file system. In Linux, ci sono diversi tipi di file system.
file system macOS: Il sistema operativo Apple Macintosh utilizza solo il HFS + File system senza l'estensione del file system HFS. MacOS, iPhone, iPad e tutti gli altri prodotti Apple usano il HFS + file system. Alcuni prodotti Apple Server utilizzano il file system HSCAN. Questo rinomato file system tiene traccia delle informazioni relative alla vista directory, alla posizione di Windows, ecc.
Tecniche di intaglio di file
Durante l'indagine digitale, è necessario analizzare i diversi tipi di media. Le informazioni applicabili sono disponibili su diversi dispositivi di archiviazione e nella memoria del PC. Vari tipi di informazioni potrebbero essere suddivisi, ad esempio, e -mail, report elettronici, registri dei framework e record multimediali. La scultura del file è una tecnica di recupero in cui sono considerati solo i contenuti e la struttura del file anziché i metadati del file utilizzati nell'organizzazione dei dati sul mezzo di archiviazione.
Di seguito sono riportate alcune terminologie intagliate da ricordare:
Le tecniche di intaglio del file universale aziendale supremo sono le seguenti:
La struttura del contenuto è gratuita (Mbox, HTML, XML)
Intagliare un file (senza utilizzare alcun strumento)
Successivamente, vedremo come scolpire un .file jpeg senza utilizzare uno strumento. Innanzitutto, dobbiamo conoscere la struttura del .File jpeg (intestazione e piè di pagina, ecc.). Per fare questo, apriremo a .immagine jpeg in Esadecimale editore per esaminare ciò che l'intestazione e il piè di pagina del .Il file jpeg sembra.
Qui, abbiamo trovato l'intestazione del file ( Ffd8ffe0). Ora, per trovare il piè di pagina, esamineremo gli ultimi byte nel file.
Qui, abbiamo il piè di pagina o il trailer di file (FFD9).
Se hai un documento con un'immagine in esso, puoi scolpire l'immagine conoscendo il suo intestazione e il piè di pagina.
Ora abbiamo un file di parole con un'immagine. Ritarderemo l'immagine usando questa tecnica.
La prima cosa che dobbiamo fare è aprire questo documento di parola con il Esadecimale Editor facendo clic File >> aperto.
Qui, possiamo vedere una figura che mostra i dati del file di parole in forma esadecimale. Come già sappiamo, il .Il file jpeg ha un valore di intestazione di Ffd8ffe0, Quindi cercheremo l'intestazione del file premendo Ctrl + f O Cerca file >> ed immettere il valore dell'intestazione noto (selezionare il tipo di dati del valore esadecimale è molto importante in questo passaggio).
Troveremo un valore di firma all'offset 14fd.
Successivamente, dobbiamo cercare un piè di pagina o un rimorchio. Sappiamo che il .Il file jpeg ha un valore di piè di pagina FFD9, Quindi cercheremo il piè di pagina del file premendo Ctrl + f O Cerca file >> ed immettere il valore del piè di pagina noto (selezionare il tipo di dati del valore esadecimale è molto importante.
Troveremo un valore del piè di pagina all'offset 2ADB.
Attualmente abbiamo l'intestazione e il piè di pagina di un documento JPEG e, come abbiamo recentemente affermato, tra l'intestazione e il piè di pagina sono le informazioni di un record JPEG. Qui duplichiamo l'intero quadrato di informazioni con intestazione e piè di pagina e lo archiviamo come un altro file.
Vai a Modifica >> Seleziona blocco ed inserisci entrambi i seguenti termini:
Offset dell'intestazione del file: 14fd
Offset del piè di pagina del file: 2ADB
Dopo aver inserito questi valori, l'intero .Il file JPEG sarà contrassegnato in blu. Per salvarlo come DFILE, copialo facendo clic con il pulsante destro del mouse e selezionando copia, o premendo Ctrl + c. Successivamente, incolleremo le informazioni in un nuovo file. Verrà visualizzata una finestra di dialogo e faremo clic OK. Ora siamo pronti a salvare il file facendo clic File >> salva come o premendo Ctrl + s. Se apri questo file copiato, vedrai la stessa immagine del documento originale. Questa è la tecnica di base per i file multimediali intagliati.
Strumenti di intaglio dei dati
Gli strumenti di recupero dei dati svolgono un ruolo importante nella maggior parte delle indagini forensi, poiché gli aggressori intelligenti cercano sempre di cancellare le prove dei loro crimini. Di seguito sono elencati alcuni importanti strumenti di recupero dei dati in Linux E finestre.
Per recuperare i file perduti a causa delle loro strutture di dati interne, intestazioni e piè di pagina, principale, può essere utilizzata. Il principale di solito prende input in vari formati di immagini, come formati AFF o RAW, che possono essere generati utilizzando una varietà di strumenti, come FTK Imager, DD, Encase, ecc. Puoi navigare alla pagina di aiuto di ForeMost per imparare ed esplorare i suoi potenti comandi usando il seguente comando:
ubuntu@ubuntu: ~ $ foremost -hRecupera i file da un'immagine disco in base ai tipi di file specificati da
Binwalk viene utilizzato per gestire le librerie binarie ed estrarre dati importanti dalle immagini del firmware. Questo strumento è ottimo per coloro che sanno come usarlo. Binwalk è considerato uno dei migliori strumenti disponibili per le immagini del firmware inversa. Binwalk è facile da usare e viene fornito con enormi capacità. Puoi navigare sulla pagina dell'aiuto di Binwalk per saperne di più usando il seguente comando:
ubuntu@ubuntu: ~ $ binwalk -Opzioni di scansione della firma -help:Recuperando i dati da dischi formattati
Gli strumenti di recupero dei dati devono essere selezionati attentamente per recuperare le informazioni da dischi formattati, unità flash USB e schede di memoria. Gli strumenti progettati per completare varie attività possono produrre risultati inaspettati. Di seguito, esamineremo alcune delle differenze tra i vari strumenti di recupero dei dati per la correzione dei dati nelle unità formattate.
Non format
Il primo errore fatale che molti utenti di computer commettono quando formattano accidentalmente le loro unità è trovare, installare e utilizzare strumenti "non formattati". Ci sono molti di questi strumenti sul mercato; Alcuni sono commerciali e altri sono beni gratuiti. Lo scopo di questi strumenti è ricostruire o ricreare il disco preformattato ripristinando il file system.
Mentre questo può sembrare un approccio praticabile all'esperto, potrebbe finire per essere un errore più grande che perdere i file in primo luogo. La formattazione del disco scarica il file system originale, sostituendolo almeno in parte, di solito all'inizio. Quando provi a ripristinare il tuo vecchio file system, il meglio che puoi ottenere è un disco che è leggibile con alcuni dei tuoi file. Tutto non può essere recuperato esattamente come era così e i file più preziosi potrebbero essere compromessi, con solo campioni casuali dei file originali sul disco. Quando pensi a "formattare" un'unità di sistema, dimenticalo; Almeno alcuni file di sistema saranno spariti. Anche se puoi avviare il sistema operativo, non otterrai mai un sistema stabile.
UNDETE
Il secondo errore che molti utenti di computer faranno è utilizzare strumenti di recupero. Sebbene questi strumenti esistano e tendano a fare il loro lavoro in buona fede, non sono progettati per gestire i dischi con un file system escluso. Anche con alcuni dei migliori strumenti di recupero, come il recupero dei file RS, è possibile eliminare più file, ma questo è tutto.
Recupero della partizione
Per recuperare i file, è necessario cercare uno strumento di recupero delle partizioni come RS Partition Recovery. Progettato per gestire dischi distribuiti, formattati e danneggiati, questo strumento può scansionare l'intera superficie di un disco o una partizione per recuperare tutto ciò che può trovare. Anche se il file system è vuoto o eliminato, questo strumento può recuperare molti tipi di file, come documenti, immagini e video, attraverso la sua funzione di firma. Tuttavia, sebbene gli strumenti di recupero segmentati siano di prim'ordine per il recupero dei dati, di solito sono piuttosto costosi. Se si desidera recuperare solo un disco formattato, può essere utile cercare e salvare invece.
Recupero grasso e NTFS
È possibile risparmiare fino al 40% sul costo del recupero di partizione RS scegliendo uno strumento che recupera solo dischi di formattazione grasso o NTFS. Ricorda che dovrai acquistare uno strumento adatto per il file system originale e non quello scritto sopra. Se l'unità originale è NTFS, ottieni NTFS Recovery Rs. Se è grasso o FAT32, ottieni il recupero del grasso Rs. In questo modo, otterrai gli stessi strumenti di qualità, ma sarai limitato alla formattazione di grassi o NTFS. Questa è la scelta perfetta per un lavoro unico.
File intagliato (utilizzando uno strumento)
Fotorec è un software fantastico utilizzato per scolpire i file e in particolare i file JPEG o l'immagine (ecco perché si chiama Photo Recovery). Photorec si affaccia sul framework dei documenti e persegue le informazioni di base, quindi funzionerà indipendentemente dal fatto che il framework record dei tuoi media sia stato gravemente danneggiato o riformattato. Fotorec è facilmente accessibile sui sistemi operativi di Windows.
Ad esempio, recuperemo i file di immagine da un'unità flash da 8 GB utilizzando questo strumento.
Innanzitutto, esegui il Fotorec.exe file e avvia l'applicazione. Vedremo uno schermo come questo:
Qui, abbiamo tutte le partizioni che mostrano. Selezioneremo /K come il nostro obiettivo desiderato da cui recuperare i dati.
Possiamo vedere quale file system questa partizione utilizza qui e ci sono quattro opzioni in basso.
Ricerca - Questo cercherà la partizione che contiene i file per il recupero.
Opzioni - Utilizzato per piccole modifiche nelle opzioni.
File opt - Utilizzato per modificare i tipi di file da recuperare.
Esentato - Esce dal processo.
Selezioneremo File opt (Opzioni file):
Questo ci darà opzioni per la selezione dei file che vogliamo recuperare dalla partizione desiderata. Premendo S non segnare tutte le opzioni. Selezioneremo Immagini jpg, Come vogliamo solo recuperare i file di immagine dall'unità. Successivamente, premeremo B.
Per selezionare il File system, Torna alle opzioni principali e seleziona Altro. Per quanto riguarda le opzioni di recupero, abbiamo due scelte:
Ora, tutto ciò che dobbiamo fare è impostare la posizione in cui verranno recuperati i file eliminati. Successivamente, il processo di recupero inizierà e finirà dopo aver impiegato un po 'di tempo. Quindi, cercheremo i file recuperati nella posizione impostata. I file di immagine recuperati saranno lì.
Conclusione
Scultura di file è un noto termine del computer forense per descrivere i tipi di file identificativi e rimuoverli da cluster non subordinati usando le firme dei file. Una firma del file, noto anche come numero magico, è un valore di testo numerico o permanente utilizzato per identificare il formato del file. Estrazione di file o dati è un termine utilizzato nel campo dell'informatica forense. Un computerizzato Indagine forense è un'acquisizione, verifica, analisi e documentazione delle prove contenute in un sistema informatico, una rete di computer o altre forme di media digitali. L'estrazione di dati significativi dai dati grezzi viene chiamato intaglio.
Scultura di file è l'identificazione e il recupero dei file in base all'analisi del formato. Nel calcolo forense, la scultura è un modo utile per trovare file nascosti o eliminati sui media digitali. I FFILE possono essere nascosti in aree come cluster perduti, cluster non allocati e suoni o media digitali. Per utilizzare questo metodo di estrazione, un file deve avere una firma standard, chiamata a Intestazione di file, All'inizio del file. Per ottenere l'intestazione del file, lo strumento di recupero continuerà a interrogare fino a raggiungere il piè di pagina del file alla fine del file. I dati tra l'intestazione e il piè di pagina vengono estratti e analizzati per garantire l'integrità. Diversi metodi di scultura vengono utilizzati nei suoi algoritmi, a seconda del tipo di file.
I moderni sistemi operativi non eliminano completamente i file eliminati senza autorizzazione dell'utente. I file eliminati possono essere recuperati tramite vari strumenti e tattiche forensi se i file cancellati non vengono aggiunti a un altro file. I file danneggiati possono essere recuperati se i dati non sono danneggiati oltre il riconoscimento.
C'è molta differenza tra il recupero dei file e la scultura dei file. Il recupero del file utilizza le informazioni dal file system; Utilizzando queste informazioni, è possibile recuperare diversi file. Se le informazioni non sono corrette, non funzionerà. Con l'avvento di sculture di file, forze dell'ordine, professionisti della tecnologia e professionisti forensi hanno trovato un altro strumento che può essere utilizzato per recuperare i dati eliminati. Anche se non è sempre perfetto e raffinato, strumenti come Prima di tutto, bisturi, E Fotorec hanno reso i file ricreativi più facili che mai.