![]() |
Ciąg danych pliku, taki sam jak ten plik właśnie. Podziel sobie np. "kasia.jpg" na kawałki np. po 4KB i już będziesz wiedział jak. ;)
Czy fragmenty z klastrów są opakowane w dodatkowe meta dane lub czy gdzieś nie są dodatkowo opisane, zależy od systemu plików, których jest dobre kilkadziesiąt formatów. |
A jak wygląda taki "fragment" pliku alokowany w wolnej przestrzeni? Czy jest to tylko ciąg danych RAW czy masz też jakiś swój nagłówek i stopkę? Np. jpg - jak wygląda sytuacja, gdy taki plik zostanie podzielony na dwa kawałki? Przeszukałem cały internet i nigdzie nie jest to dokładnie opisane.
|
Z któryś kolejnych kopii MFT. Z "głównej" przecież nie, bo programy nie podróżują w czasie. ;)
|
Tu nasuwa się pytanie. Skoro po usunięciu pliku pofragmentowanego usuwany jest wpis z MFT, to w jaki sposób programom do odzyskiwania usuniętych danych udaje się znaleźć tego typu pliki w całości? Nie mówię tu o mim przypadku, bo tam była sytuacja z plikiem "wybrakowanym". Czy w ogóle możliwe jest odzyskanie ("złożenie") pliku pofragmentowanego przez taki program o ile wszystkie elementy są jeszcze w przestrzeni dyskowej?
|
A nawet taki scenariusz jest najbardziej prawdopodobny. :)
|
Z jakiegoś powodu pewna część pliku nie była kompletna. Nie koniec i nie początek.
Ja to widzę tak: 1. Został stworzony plik bazy danych: PLIK.DAT 2. W ciągu miesięcy używania aplikacji plik się rozbudowywał i został pofragmentowany. 3. Następnie plik został usunięty - czyli usunięte z tablicy zostały też informacje o kawałkach pofragmentowanych. 4. Podczas dalszego użytkowania komputera część drobnych fragmentów została nadpisana przez system (wolne miejsce), lecz przestrzeń dyskowa, gdzie znajdował się plik pierwotny ("główny") oraz dane w nim zapisane została nienaruszona. 5. Programy do odzysku: Recuva czy R-Studio wykryły PLIK.DAT z ostrzeżeniem, że plik jest niekompletny lub uszkodzony - co faktycznie miało miejsce. Stąd być może widzę tylko fragment danych w pliku w edytorze do baz danych. Tak naprawdę widzę dane utworzone do konkretnej daty, potem pusto. Czy taki scenariusz możliwy? :) |
Może być fragmentowany w późniejszym czasie.
Jeśli plik został "usunięty" to sektory, które zajmował oznaczane są w tablicy systemu plików jako czyste. Tak działa usuwanie... Więc nie ma żadnego znaczenia czy był pofragmentowany czy nie. Jeśli plik nie został usunięty i jest pofragmentowany to żadna z jego części nie mogła zostać usunięta bo to bez sensu... |
Udało mi się częściowo odzyskać plik (a właściwie dane z pliku), o którym pisałem w innym temacie.
https://forum.cdrinfo.pl/f109/e-dekl...fil-dat-95873/ Ale to jest ciekawszy przypadek niż "zwykly" .jpg. W edytorze HEX widziałem, że zepsuty plik ma nagłówek i stopkę na swoim miejscu, więc nie to było powodem, że nie mógł się otworzyć w aplikacji. Okazało się, że plik był bazą danych SQLite3, ale w jakimś własnym rozszerzeniu. Zepsuty plik otworzyłem, więc w programem do baz danych i udało mi się wydobyć część danych z tabel. Jednak okazało się, że baza nie była kompletna. I tu pojawia się pytanie. Jak więc taki plik jest rozbudowywany na dysku? Skoro pierwotnie jest dla niego rezerwowane jakieś miejsce to czy w trakcie dodawani danych w późniejszych okresach jest on również fragmentowany? Czy taki sfragmentowana cześć mogła po prostu zostać trwale usunięta z dysku stąd błąd w pliku? |
A faktycznie, ma. Ale wszyscy go i tak ignorują. :)
|
A o tutaj piszą, że ma znak końca :) FF D9
http://www.cse.scu.edu/~tschwarz/COE...Labs/lab2.html http://resources.infosecinstitute.com/file-carving/ |
JPEG nie ma stopki. Więc już samo założenie jest złe. ;)
To zależy od programów, które odczytują pliki *.jpg. Teoretycznie nagłówek nie jest potrzebny (przeczytaj z czego się z składa), ale jeśli to się ma do czegoś nadawać (kolory itd.) to jest niezbędny. Część danych w środku może być uszkodzona i wówczas przeglądarka zdjęć powinna je zignorować (czarne piksele). |
Rozpatrzmy to na przykładzie .jpg. Czy jeśli jest poprawny nagłówek i stopka to też może się nie otworzyć?
|
Nie da się odpowiedzieć na to pytanie. Każdy przypadek jest unikalny. Skoro się nie otwiera, to znaczy że jest uszkodzony w miejscu które zawiera istotne dla danego formatu informacje.
|
Czemu o to pytam. W jednym z wątków (0 odpowiedzi) poruszyłem temat zniszczonego(?) pliku. Zrobiłem podgląd binarny pliku i widzę, że nagłówek i stopka jest ok. Widać też zawartość pliku, chociaż jest jeden blok, gdzie są same zera. Plik jednak nie otwiera się w programie. Zacząłem więc szukać możliwości naprawy tego pliku o ile to możliwe. Z tego co czytałem pliki nie otwierają się zazwyczaj bo zgubiły stopkę, nagłówek. Czy jest jakakolwiek możliwość naprawy, żeby plik choć częściowo otworzyć?
|
To zależy od sytuacji. Nie da się rozmawiać o odzyskiwaniu danych ogólnie.
Jeśli jest kopia starej tablicy to na jej podstawie można spróbować odczytać dane, które być może nie zostały nadpisane. Jeśli nie ma to po nagłówku z nadzieją na niepofragmentowany plik np. JPG. I tym zajmują się prawie wszystkie programy do odzyskiwania danych jak Reccuva, Photorec itd. Nie musisz tym sobie zaprzątać głowy tylko znaleźć program, który tak ma napisane algorytmy do przeszukiwania i rozpoznawania danych, aby znalazł ich jak najwięcej w Twoim przypadku. Żeby szukać danych samemu musisz najpierw mieć jakieś podstawy. :P |
| Wszystkie czasy w strefie CET. Aktualna godzina: 08:41. |
Powered by vBulletin® Version 3.9.0 LTS
Copyright ©2000 - 2026, vBulletin Solutions Inc.