Zgubiłem wiele plików TXT, które zawierają ważne dane osobowe. Przypadkowo usunąłem je z dysku twardego. Nie jestem pewien, w którym folderze się znajdowali. Nie jestem pewien, jakie miały nazwy plików (przynajmniej nie wszystkie), ale znam niektóre słowa kluczowe, które mogą się w nich znajdować. Na przykład wiem, że większość z nich zawiera ciąg znaków diary
(możesz zgadnąć, dlaczego te pliki są dla mnie ważne).
O ile rozumiem, nie mogę używać narzędzi do rzeźbienia plików, takich jak Skalpel, ponieważ polegają one na identyfikacji plików na podstawie ich nagłówków i stopek, ale pliki txt nie mają żadnego z nich.
Myślę, że moją jedyną opcją jest poszukiwanie tych znanych ciągów w surowym zrzucie.
Mam zrzut partycji FAT32, plik img 150 GB, utworzony za pomocą dd
.
O ile rozumiem, FAT32 wykorzystuje klastry 4K. Tak więc każdy plik mniejszy niż 4K, co ma miejsce w przypadku większości plików tekstowych, których szukam, będzie w jednym klastrze. Niektóre z nich obejmują dwa lub więcej skupisk, być może sąsiadujących, a może nie.
Myślę więc, że potrzebuję narzędzia, które może przechodzić przez każdy klaster na obrazie i grep, aby uzyskać listę słów kluczowych. Jeśli klaster zawiera dopasowanie, należy je skopiować do pliku, być może po prostu cluster001.txt ,uster002.txt itp. Następnie mogę ręcznie połączyć te klastry razem.
Chciałbym wiedzieć, czy moje rozumowanie i pomysły mają sens?
Jakich narzędzi mogę użyć, aby to osiągnąć?
źródło
Odpowiedzi:
Nie znam żadnego narzędzia do odzyskiwania plików, które wybiera pliki na podstawie określonego ciągu, który zawierają, ale te trzy metody powinny działać:
Po usunięciu pliku na partycji FAT32 jego nazwa pliku nie jest zastępowana. Tylko pierwszy bajt nazwy pliku 8.3 zostaje ustawiony na E5 , co oznacza plik jako usunięty. Nie wpłynie to na rozszerzenie, więc pliki TXT są nadal łatwo rozpoznawalne.
Możesz użyć dowolnego narzędzia do odzyskiwania plików, które pozwala określić rozszerzenie (np. Recuva ), odzyskać wszystkie pliki TXT, a następnie wyszukać dziennik we wszystkich odzyskanych plikach.
Ponieważ pliki tekstowe są (zwykle) małe, odzyskanie plików tekstowych nie powinno zająć dużo czasu (prawdopodobnie mniej niż znalezienie). W przypadku partycji 150 GB powinno to być dość szybkie.
Programy takie jak PhotoRec identyfikują pliki na podstawie ich zawartości i próbują je odzyskać. Chociaż prawdą jest, że pliki tekstowe nie mają żadnych nagłówków, PhotoRec nadal udaje się je zidentyfikować (jak sądzę, wykluczając).
Ponownie możesz odzyskać wszystkie pliki tekstowe, a następnie wyszukać dziennik we wszystkich odzyskanych plikach.
Identyfikacja plików tekstowych według ich zawartości potrwa dłużej niż ich rozszerzenie, ale znajdzie pliki, których wpis katalogu również został zastąpiony.
Ponieważ nie spodziewasz się, że pliki tekstowe będą duże, możesz również wyszukać dziennik w zrzucie partycji i odzyskać zawierający go klaster:
Jak to działa:
grep -Pabio diary /dev/sda3 | cut -d: -f 1
wypisze bajtowe przesunięcia każdego wystąpienia pamiętnika ciągów w pliku obrazu.-i
Przełącznik umożliwia wyszukiwanie wielkości liter.-P
Przełącznik włącza Perl kompatybilnych wyrażeń regularnych. Jest to potrzebne ze względu na błąd w niektórych wersjach grep (GNU), który powoduje, że wyszukiwania bez rozróżniania wielkości liter są nieznośnie wolne, chyba że używasz PCRE.((CLUSTER = OFFSET / 4096))
oblicza przesunięcie w klastrach na podstawie przesunięcia w bajtach.dd if=<imgfile> of=cluster$CLUSTER.txt bs=4096 skip=$CLUSTER count=1
zapisuje klaster z przesunięciem X w pliku o nazwieusterX.txt .Z natury będzie to działać tylko w przypadku plików pasujących do jednego klastra. Można zwiększyć liczbę odzyskać więcej niż jednego klastra i zmniejszyć CLUSTER odzyskać wcześniejsze klastrów, jak również.
Aby odzyskać trzy klastry (jeden przed i jeden po klastrze zawierającym dziennik ), wprowadź następujące zmiany:
źródło
z
dogrep
opcji, jeśli pojawi się komunikat mówiący, że zabrakło pamięci. Również dla tych, którzy nie wiedzą, które można umieścić/dev/sda3
w miejscu<imgfile>
Stare pytanie, ale któregoś dnia może się przydać ...
Dzięki WinHex możesz uruchomić „jednoczesne wyszukiwanie” kilku słów kluczowych lub wyrażeń na całej partycji, wyświetli ona listę trafień, a jeśli system plików został poprawnie przeanalizowany, wskaże, do którego pliku należy każdy znaleziony ciąg nawet, jeśli plik został usunięty (nie zawsze jest jednak niezawodny w FAT32, działa lepiej z partycją NTFS).
źródło