Po przeczytaniu poniższego cytatu na temat procesu Casey Anthony (CNN) jestem ciekawy, gdzie usunięte pliki faktycznie trafiają na dysk twardy, jak można je zobaczyć po usunięciu oraz w jakim stopniu dane można odzyskać (całkowicie, częściowo itp.).
„Na początku procesu eksperci zeznali, że ktoś przeprowadził wyszukiwanie słów kluczowych na komputerze stacjonarnym w domu, w którym Casey Anthony udostępniła swoim rodzicom.
Wyszukiwania znaleziono na części dysku twardego komputera, która wskazywała, że zostały usunięte, detektyw Sandra Osborne z biura szeryfa hrabstwa Orange zeznała w środę w procesie o zabójstwo kapitału Anthony'ego.
Znam niektóre pytania tutaj dotyczące oprogramowania innych użytkowników Super User, które można wykorzystać do tego rodzaju rzeczy, ale jestem bardziej zainteresowany tym, jak te dane można zobaczyć po usunięciu, gdzie znajdują się na dysku twardym itp. I uważaj cały temat za intrygujący, więc mile widziane są wszelkie dodatkowe informacje.
źródło
Odpowiedzi:
Ogólnie rzecz biorąc, usunięte pliki nigdzie nie trafiają. Pozostają na dysku dokładnie tak, jak były, dopóki nie zostaną zastąpione. Po ich usunięciu łącze do niego jest po prostu usuwane ze struktury systemu plików.
źródło
Wyobraź sobie bibliotekę z 1970 roku. Miałeś wszystkie półki z książkami i szuflady z kartami, które wskazywałyby, gdzie znajduje się książka, której szukasz.
Na dysku twardym masz stolik (szuflady), który jest oddzielony od plików (książek).
Twój system operacyjny odwołuje się do tej tabeli, gdy musi znaleźć dane. Następnie trafia do miejsca, w którym znajduje się książka, z głowicą czytającą lub czymkolwiek innym, z czego korzysta urządzenie, i odczytuje tam dane.
Gdy użytkownik decyduje się usunąć plik, komputer po prostu usuwa zawartość tabeli dla tej lokalizacji, co w zasadzie powoduje umieszczenie pustej karty dla tego pliku w tabeli. ponieważ przejście do każdego miejsca i usunięcie pliku zajęłoby więcej czasu i energii, po prostu tam je zostawia.
Ponieważ książka jest nadal fizycznie w bibliotece, mimo że nie ma jej w rejestrze, specjalne oprogramowanie może odczytać wszystkie książki i dowiedzieć się, co zostało niedawno usunięte (o ile nie zostało jeszcze napisane następnie!)
źródło
To zależy od tego, co rozumiesz przez usunięte. w większości systemów operacyjnych, pliki są „skasowany” przez przenoszone do folderu Kosz, szczególnie dlatego mogą być odzyskane później przez użytkownika. Po usunięciu zawartości Kosza bloki zawierające dane są oznaczane jako dostępne, ale ich zawartość pozostaje nienaruszona. Aby dane były nieczytelne, użytkownik musi „Bezpiecznie usunąć” plik lub zawierający go folder Kosz, jeśli system operacyjny oferuje tę opcję. Jeśli nie, bloki te zostaną ostatecznie ponownie wykorzystane i nadpisane przez nowe dane, ale może to zająć dużo czasu, a tymczasem dane w tych blokach można znaleźć i odczytać.
źródło
Analogia Tylera Faile'a jest świetna.
Dane nigdzie nie idą. Jego adres jest po prostu oznaczany jako wolne miejsce, a następnie nadpisywany, gdy nowe dane wymagają miejsca. Gdy tylko zostanie nadpisany, zniknie na stałe.
Jeśli chcesz coś usunąć, aby nie można go było odzyskać, możesz albo bezpośrednio nadpisać, albo nadpisać całe wolne miejsce na dysku twardym. Musisz jednak uważać na zwykłe nadpisywanie plików, ponieważ pliki są przenoszone przez system operacyjny podczas normalnego użytkowania. Jeśli tak się stanie, stara kopia nie zostanie bezpiecznie nadpisana.
Dobrym programem do nadpisywania plików i nadpisywania całej wolnej przestrzeni jest Gumka. http://eraser.heidi.ie/
Dobry program do nadpisywania całych dysków twardych (być może przed ich sprzedażą) to Boot and Nuke firmy Darik. Bądź bardzo ostrożny z tym programem. Jego nazwa jest dość dokładna. Nie używaj go, chyba że masz pewność, że nie chcesz żadnych danych na komputerze.
Często dyskutuje się, czy dane można odzyskać po pojedynczym nadpisaniu. Faktem jest, że nigdy nie zostało to zrobione publicznie na nowoczesnym dysku. Peter Gutmann napisał o tym artykuł, a jedna z jego metod została nazwana na jego cześć. Możesz przeczytać jego artykuł tutaj: http://www.cs.auckland.ac.nz/~pgut001/pubs/secure_del.html
Oto, co ma do powiedzenia na temat przekroczenia liczby przejazdów:
źródło
Przydzielone miejsce dla usuniętych plików jest zwalniane, aby inne pliki mogły je zastąpić. Ale dopóki tak się nie stanie, twoje pliki pozostaną na dysku twardym.
Zwykle nie jest możliwy dostęp do tych plików, ale istnieją różne narzędzia do wyszukiwania takich usuniętych, ale jeszcze nie nadpisanych plików. Nadal tracisz całą meta informacje o pliku, takie jak ścieżka i nazwa pliku. Jeśli przywrócisz taki plik, otrzyma on tajemniczą nazwę jak FILE004 w określonym katalogu.
źródło