DIY Computer Forensics: Hogyan lehet visszaszerezni egy törölt fájlt?

Törölték a fájlt? Igen. Valóban elment a jóért? Talán nem.

Nagyon rajongok a zombi filmek iránt, és mindig azon töprengtek, vajon ugyanazt a koncepciót alkalmazhatnák, mint a fájlok visszaadása a halálból? Nem a virtuális "recycle bin" -ről beszélek. Ez könnyű. Egyszerűen beszélek az I-delete-the-pere-out-of-this-file-és-most-én-akar-hoz-hoz-it-back típusú cucc. Meg lehet csinálni?

Nos, némi kutatást és gyakorlati tesztelést végeztek, és örömmel jelentem be, hogy egyes esetekben visszaadhatja a fájlokat a halálból. Természetesen vannak bizonyos kételkedések, és szükséged van néhány speciális törvényszéki adatvisszaállító eszközre is (ingyenes tesztek állnak rendelkezésre tesztelés céljából), de egy percen belül eljutunk.

Mi történik, ha egy fájlt töröltek?

Beszéljünk arról, mi történik, ha egy fájlt töröltünk. Számos operációs rendszerben a fájl adatai ideiglenes tárolóterületre, például "újrahasznosítótárolóba" kerülnek, ahol helyreállítható vagy törölhető, így a feltöltött lemezterület visszanyerhető. De mi történik valójában? Sok esetben csak a mutató rekordja, ahol a fájl adatai a fizikai lemezen találhatóak, eltávolításra kerül. Ez akkor is fennáll, ha a recycle bin-t kiüríti.

Mi a helyzet az adatokkal? Még mindig ott van?

Hacsak az operációs rendszer nem működik valamilyen biztonságos-törlési funkcióval, akkor a tényleges adatok továbbra is fennmaradnak, csak a fájlkönyvtárban nem láthatja, hacsak nem rendelkezik megfelelő eszközzel (a CSI címzenét vörös- fejét viselő srác a napszemüvegére helyezi).

Néhány állítólagos fájl-helyreállító eszközt próbáltam a múltban. Az egyik, amit a leghatékonyabbnak találtam, hogy valóban azt tegye, amit tesz, az az R-Studio nevű R-Tools Technology nevű alkalmazás. Az R-Studio egy nagy teherbírású adat-visszaszerzési megoldás. Az ára 49,99 dollárról 899,99 dollárra változik, attól függően, hogy milyen típusú licencet vásárol, és milyen típusú fájlrendszerre próbál helyreállítani az adatokat (pl. FAT32, NTFS stb.).

Egy ingyenes demo példány áll rendelkezésre, amely lehetővé teszi a lemezek letapogatását a helyrehozható törölt fájlokhoz. A demó csak akkor engedheti meg a 64 KB-nál kisebb fájlok visszaállítását, de legalább letapogatja, hogy meggyőződhet-e arról, hogy az a fájl, amelyről úgy gondolja, hogy elveszett a jóért, még mindig helyrehozható.

Az R-tools figyelmeztet arra, hogy soha ne telepítse az eszközt ugyanarra a lemezre, amellyel vissza kíván térni az adatoktól. Ennek az az oka, hogy amikor valamilyen programot telepít egy olyan lemezre, amelyről valamit fel akar térni, maga a szoftver telepítésének lépése írhatja fel azon lemezterületet, amelyik a visszanyerni kívánt fájlt tartalmazza.

Ez a szoftver nem a számítógép kezdõje, de a jobb kezekben az R-stúdió hatékony megoldás a katasztrófa-elhárításhoz vírus támadás vagy rendszerhack után, vagy amikor a Shih Tzu úgy dönt, hogy egy teljes üveg sört lõ a laptopra . (nem véletlen volt, rendesen tette).

A rosszfiúk is használhatják ezeket az eszközöket?

Valószínűleg arra gondolsz, hogy bárki használhatja-e ezeket a törvényszéki eszközöket a törölt fájlok visszaküldéséhez, hogyan biztosíthathatom, hogy a törlést tényleg elmentem, így a rosszfiúk nem tudják feltámasztani ugyanazokat az eszközöket? Háromféleképpen hozhatod létre a fájlokat a lehető legjobban megjavíthatatlan módon.

Az R-tools szoftver azt állítja, hogy képes lesz visszahozni az adatokat egy meghajtóról, még akkor is, ha újraformázta és újraosztotta (egyes esetekben). Tekintettel erre a tényre, Ha eladja a számítógépet, valószínűleg jó ötlet a merevlemez megtartása, vagy a biztonságos meghajtó törlése segédprogram használata az értékesítés előtt.