CDs ou DVDs ao vivo oferecem uma maneira de inicializar a unidade do sistema, bem como a unidade de mídia removível ou fixa, permitindo que você use o gerenciador de arquivos ou o software para carregar o arquivo. Um servidor de disco pode corromper esses casos e armazenar arquivos de dados valiosos ou proprietários em compartimentos separados nos arquivos do sistema operacional.
Escultura de arquivos é um procedimento usado na investigação da cena do crime de PC para extrair informações de um disco rígido ou de outros dispositivos de armazenamento sem a ajuda da tabela do sistema de arquivos que criou o arquivo original em primeiro lugar. A escultura de arquivos é uma estratégia que assume controle sobre documentos em espaço não alocado sem dados e é usado para recuperar informações para reproduzir um exame clínico computadorizado. Esse processo foi inicialmente chamado de "design", que é um termo geral para remover informações organizadas de informações petrolas, à luz dos atributos específicos do padrão de organização das informações armazenadas.
Um método forense que recupera documentos depende da estrutura e do conteúdo dos arquivos sem os metadados do sistema de arquivos apropriados. A escultura de arquivos permite que você recupere arquivos de espaço não alocado em qualquer unidade. A área da unidade indicada pela estrutura do sistema de arquivos (tabela de arquivos) que não possui nenhuma informação do sistema de arquivos é chamada de espaço não alocado.
As estruturas de sistema de arquivos ausentes ou danificadas podem afetar toda a unidade. Simplificando, muitos sistemas de arquivos não excluem dados quando são excluídos. Em vez disso, simplesmente elimina o conhecimento de onde é. Examinar bytes crus e colocá -los em ordem é o processo básico de escultura de arquivos. Este processo é realizado por Examinando o cabeçalho (primeiro bytes) e rodapé (último bytes) de um arquivo.
A escultura de arquivos é uma excelente maneira de recuperar arquivos e arquivar fragmentos quando o texto é danificado ou ausente. É frequentemente usado por profissionais na solução de problemas para reexaminar a evidência. Um exemplo da proibição e a capacidade de evacuar a mídia ocorreu quando as informações foram removidas dos campos de Osama bin Laden durante o ataque da Marinha dos EUA. Os investigadores forenses usaram métodos de recuperação de arquivos para recuperar dados das unidades e sistemas usados nos campos.
Visão geral dos sistemas de arquivos
A sistema de arquivos iS um tipo de banco de dados usado para armazenar, atualizar e recuperar arquivos ou vários números de arquivos. É uma maneira pela qual os arquivos são arquivados logicamente e nomeados para arquivar e recuperar. Existem diferentes tipos de sistemas de arquivos mencionados abaixo:
Sistema de arquivos do Windows: Microsoft Windows usa apenas dois tipos de gordura e NTFS.
Sistema de arquivos Linux: Linux é um sistema operacional de código aberto amplamente utilizado e foi desenvolvido para testes e desenvolvimento. Este sistema operacional pretendia usar diferentes conceitos do sistema de arquivos. No Linux, existem vários tipos de sistemas de arquivos.
Sistema de arquivos MacOS: O sistema operacional Apple Macintosh usa apenas o Hfs + sistema de arquivos sem a extensão do sistema de arquivos HFS. MacOS, iPhones, iPads e todos os outros produtos da Apple usam o Hfs + sistema de arquivo. Alguns produtos do servidor Apple usam o sistema de arquivos hscan. Este renomado sistema de arquivos acompanha as informações relacionadas à visualização de diretórios, localização do Windows, etc.
Técnicas de escultura em arquivos
Durante a investigação digital, é necessário analisar os diferentes tipos de mídia. Informações aplicáveis podem ser encontradas em vários dispositivos de armazenamento e na memória do PC. Vários tipos de informações podem ser divididos, por exemplo, email, relatórios eletrônicos, registros de estruturas e registros de mídia. A escultura de arquivos é uma técnica de recuperação em que apenas o conteúdo e a estrutura do arquivo são considerados, em vez de metadados de arquivo usados na organização de dados no meio de armazenamento.
Abaixo estão algumas terminologias de escultura de arquivos a serem lembradas:
As técnicas supremas de escultura universal corporativa corporativa são as seguintes:
A estrutura de conteúdo é gratuita (mbox, html, xml)
Escultura de um arquivo (sem usar nenhuma ferramenta)
Em seguida, veremos como esculpir um .arquivo jpeg sem usar uma ferramenta. Primeiro, precisamos conhecer a estrutura do .arquivo jpeg (cabeçalho e rodapé, etc.). Para fazer isso, vamos abrir um .imagem JPEG no Hexadecimal editor para examinar o que o cabeçalho e o rodapé .o arquivo jpeg parece.
Aqui, encontramos o cabeçalho do arquivo ( Ffd8ffe0). Agora, para encontrar o rodapé, examinaremos os últimos bytes no arquivo.
Aqui, temos o rodapé ou trailer do arquivo (Ffd9).
Se você tem um documento com uma imagem, pode esculpir a imagem conhecendo seu cabeçalho e rodapé.
Agora, temos um arquivo do Word com uma imagem nele. Vamos esculpir a imagem usando esta técnica.
A primeira coisa que precisamos fazer é abrir este documento do Word com o Hexadecimal Editor clicando Arquivo >> aberto.
Aqui, podemos ver uma figura mostrando os dados do arquivo do Word em forma hexadecimal. Como já sabemos, o .O arquivo jpeg tem um valor de cabeçalho de Ffd8ffe0, Então, procuraremos o cabeçalho do arquivo pressionando Ctrl + f ou Pesquise >> Arquivo e inserir o valor do cabeçalho conhecido (selecionar o tipo de dados de valor hexadeconista é muito importante nesta etapa).
Vamos encontrar um valor de assinatura no deslocamento 14FD.
Em seguida, devemos procurar um rodapé ou trailer. Nós sabemos que o .o arquivo jpeg tem um valor de rodapé Ffd9, Então, vamos procurar o rodapé do arquivo pressionando Ctrl + f ou Pesquise >> Arquivo e inserir o valor do rodapé conhecido (selecionar o tipo de dados de valor hexadeconista é muito importante.
Encontraremos um valor de rodapé no deslocamento 2Adb.
Atualmente, temos o cabeçalho e o rodapé de um documento JPEG e, como afirmamos recentemente, entre o cabeçalho e o rodapé é a informação de um recorde de JPEG. Aqui duplicamos todo o quadrado de informações com cabeçalho e rodapé e o armazenamos como outro arquivo.
Vá para Editar >> Selecionar bloco e insira os dois termos a seguir:
Offset do cabeçalho do arquivo: 14FD
Rodapé de arquivo Offset: 2Adb
Depois de inserir esses valores, todo .O arquivo jpeg será marcado em azul. Para salvá-lo como um dfile, copie-o clicando com o botão direito do mouse cópia de, ou pressionando Ctrl + c. Em seguida, coletaremos as informações em um novo arquivo. Uma caixa de diálogo aparecerá e clicaremos OK. Agora, estamos prontos para salvar o arquivo clicando Arquivo >> Salvar como ou pressionando Ctrl + s. Se você abrir este arquivo copiado, verá a mesma imagem que estava no documento original. Esta é a técnica básica para esculpir arquivos de mídia.
Ferramentas de escultura de dados
As ferramentas de recuperação de dados desempenham um papel importante na maioria das investigações forenses, pois os atacantes inteligentes sempre tentam apagar evidências de seus crimes. Listados abaixo estão algumas ferramentas importantes de recuperação de dados em Linux e janelas.
Para recuperar arquivos perdidos devido às suas estruturas de dados internas, cabeçalhos e rodapés, principal, pode ser usado. Os principais geralmente recebem informações em vários formatos de imagem, como AFF ou formatos brutos, que podem ser gerados usando uma variedade de ferramentas, como FTK Imager, DD, Encase, etc. Você pode navegar para a página de ajuda de Morcos a aprender e explorar seus comandos poderosos usando o seguinte comando:
ubuntu@ubuntu: ~ $ mais importante -hRecuperar arquivos de uma imagem de disco com base nos tipos de arquivo especificados pelo
Binwalk é usado para gerenciar bibliotecas binárias e extrair dados importantes de imagens de firmware. Esta ferramenta é ótima para quem sabe como usá -la. Binwalk é considerado uma das melhores ferramentas disponíveis para engenharia reversa e extração de imagens de firmware. Binwalk é fácil de usar e vem com enormes capacidades. Você pode navegar até a página de ajuda de Binwalk para saber mais usando o seguinte comando:
ubuntu@ubuntu: ~ $ binwalk -Opções de varredura de assinatura de help:Recuperando dados de discos formatados
As ferramentas de recuperação de dados devem ser selecionadas cuidadosamente para recuperar informações de discos formatados, unidades flash USB e cartões de memória. Ferramentas projetadas para concluir várias atividades podem produzir resultados inesperados. Abaixo, examinaremos algumas das diferenças entre várias ferramentas de recuperação de dados para correção de dados em unidades formatadas.
Não formato
O primeiro erro fatal que muitos usuários de computador cometem ao formatar acidentalmente suas unidades é encontrar, instalar e usar ferramentas "não formatadas". Existem muitas dessas ferramentas no mercado; Alguns são comerciais e outros são bens gratuitos. O objetivo dessas ferramentas é reconstruir ou recriar o disco pré -formado, restaurando o sistema de arquivos.
Embora isso possa parecer uma abordagem viável para os inexperientes, pode acabar sendo um erro maior do que perder os arquivos em primeiro lugar. A formatação do disco libera o sistema de arquivos original, substituindo -o pelo menos em parte, geralmente no início. Quando você tenta restaurar seu sistema de arquivos antigo, o melhor que você pode obter é um disco legível com alguns de seus arquivos. Tudo não pode ser recuperado exatamente como era assim, e os arquivos mais preciosos podem ser comprometidos, com apenas amostras aleatórias dos arquivos originais no disco. Quando você pensa em "formatar" uma condução do sistema, esqueça -o; Pelo menos alguns arquivos do sistema desaparecerão. Mesmo se você puder inicializar o sistema operacional, você nunca obterá um sistema estável.
UMELETE
O segundo erro que muitos usuários de computador cometerão é usar ferramentas de recuperação. Embora essas ferramentas existam e tendam a fazer seu trabalho de boa fé, elas não foram projetadas para lidar com discos com um sistema de arquivos excluído. Mesmo com algumas das melhores ferramentas de recuperação, como a recuperação de arquivos RS, você pode excluir vários arquivos, mas é isso.
Recuperação de partição
Para recuperar arquivos, você deve procurar uma ferramenta de recuperação de partição como RS Partition Recovery. Projetado para lidar com discos distribuídos, formatados e danificados, essa ferramenta pode digitalizar toda. Mesmo que o sistema de arquivos esteja vazio ou excluído, essa ferramenta pode recuperar muitos tipos de arquivos, como documentos, imagens e vídeos, através de sua função de assinatura. No entanto, embora as ferramentas de recuperação segmentadas sejam de primeira para recuperação de dados, elas geralmente são muito caras. Se você deseja apenas recuperar um disco formatado, pode ser útil pesquisar e salvar.
Recuperação de gordura e NTFS
Você pode economizar até 40% no custo da recuperação da partição, escolhendo uma ferramenta que apenas recupere discos formatados por gordura ou ntfs. Lembre -se de que você precisará comprar uma ferramenta adequada para o sistema de arquivos original e não o escrito acima. Se a unidade original for NTFS, obtenha a recuperação NTFS Rs. Se for gordo ou gordo32, obtenha a recuperação de gordura Rs. Dessa forma, você obterá as mesmas ferramentas de qualidade, mas estará limitado à formatação de gordura ou NTFS. Esta é a escolha perfeita para um trabalho único.
Arquivos de escultura (usando uma ferramenta)
Photorec é um software incrível usado para esculpir arquivos e especialmente arquivos de jpeg ou imagem (é por isso que se chama a recuperação de fotos). A Photorec ignora a estrutura do documento e busca as informações básicas, para que funcione, independentemente de a estrutura de registro da sua mídia ter sido seriamente prejudicada ou reformatada. Photorec é facilmente acessível em sistemas operacionais do Windows.
Como exemplo, recuperaremos arquivos de imagem de uma unidade flash de 8 GB usando esta ferramenta.
Primeiro, execute o Photorec.exe Arquive e inicie o aplicativo. Veremos uma tela como esta:
Aqui, temos todas as partições mostrando. Vamos selecionar /K como alvo desejado para recuperar dados.
Podemos ver qual sistema de arquivos essa partição está usando aqui, e há quatro opções na parte inferior.
Procurar - Isso pesquisará a partição que mantém arquivos para recuperação.
Opções - Usado para pequenas mudanças nas opções.
Arquivo Opt - Usado para modificar os tipos de arquivos a serem recuperados.
Desistir - Sai do processo.
Vamos selecionar Arquivo Opt (Opções de arquivo):
Isso nos dará opções para selecionar os arquivos que queremos recuperar da partição desejada. Pressionando S vai desmarcar todas as opções. Vamos selecionar Imagens jpg, Como queremos apenas recuperar arquivos de imagem da unidade. Em seguida, vamos pressionar B.
Para selecionar o Sistema de arquivo, Volte às opções principais e selecione Outro. Quanto às opções de recuperação, temos duas opções:
Agora, tudo o que precisamos fazer é definir o local onde os arquivos excluídos serão recuperados. Depois disso, o processo de recuperação começará e terminará depois de levar algum tempo. Em seguida, procuraremos os arquivos recuperados no local do conjunto. Os arquivos de imagem recuperados estarão lá.
Conclusão
Escultura de arquivos é um termo de computador forense bem conhecido para descrever a identificação de tipos de arquivos e removendo-os de clusters não subordinados usando assinaturas de arquivo. Uma assinatura de arquivo, também conhecida como número mágico, é um valor de texto numérico ou permanente usado para identificar o formato do arquivo. Extração de arquivos ou dados é um termo usado no campo da informática forense. Um computadorizado investigação forense é uma aquisição, verificação, análise e documentação de evidências contidas em um sistema de computador, uma rede de computadores ou outras formas de mídia digital. Extrair dados significativos de dados brutos é chamado escultura.
Escultura de arquivos é a identificação e recuperação de arquivos com base na análise de formato. Na computação forense, a escultura é uma maneira útil de encontrar arquivos ocultos ou excluídos na mídia digital. Os ffiles podem ser ocultos em áreas como aglomerados perdidos, aglomerados não alocados e tocando discos ou mídia digital. Para usar este método de extração, um arquivo deve ter uma assinatura padrão, chamada de cabeçalho de arquivo, No início do arquivo. Para obter o cabeçalho do arquivo, a ferramenta de recuperação continuará a consultar até chegar ao rodapé do arquivo no final do arquivo. Os dados entre o cabeçalho e o rodapé são extraídos e analisados para garantir a integridade. Vários métodos de escultura são usados em seus algoritmos, dependendo do tipo de arquivo.
Os sistemas operacionais modernos não excluem totalmente arquivos excluídos sem permissão do usuário. Os arquivos excluídos podem ser recuperados através de várias ferramentas e táticas forenses se os arquivos excluídos não forem adicionados a outro arquivo. Arquivos danificados podem ser recuperados se os dados não forem danificados além do reconhecimento.
Há muita diferença entre recuperação e escultura de arquivos. A recuperação do arquivo usa as informações do sistema de arquivos; Ao utilizar essas informações, vários arquivos podem ser recuperados. Se a informação estiver incorreta, não funcionará. Com o advento da escultura em arquivos, aplicação da lei, profissionais de tecnologia e profissionais forenses, encontraram outra ferramenta que pode ser usada para recuperar dados excluídos. Embora nem sempre seja perfeito e refinado, ferramentas como Acima de tudo, bisturi, e Photorec facilitaram a recreação de arquivos do que nunca.