Forum CDRinfo.pl

Forum CDRinfo.pl (https://forum.cdrinfo.pl/)
-   Odzyskiwanie danych (https://forum.cdrinfo.pl/f109/)
-   -   File Carving - pytań kilka (https://forum.cdrinfo.pl/f109/file-carving-pytan-kilka-95878/)

Berion 22.09.2016 11:13

Ciąg danych pliku, taki sam jak ten plik właśnie. Podziel sobie np. "kasia.jpg" na kawałki np. po 4KB i już będziesz wiedział jak. ;)

Czy fragmenty z klastrów są opakowane w dodatkowe meta dane lub czy gdzieś nie są dodatkowo opisane, zależy od systemu plików, których jest dobre kilkadziesiąt formatów.

xor82 22.09.2016 08:17

A jak wygląda taki "fragment" pliku alokowany w wolnej przestrzeni? Czy jest to tylko ciąg danych RAW czy masz też jakiś swój nagłówek i stopkę? Np. jpg - jak wygląda sytuacja, gdy taki plik zostanie podzielony na dwa kawałki? Przeszukałem cały internet i nigdzie nie jest to dokładnie opisane.

Berion 16.09.2016 00:07

Z któryś kolejnych kopii MFT. Z "głównej" przecież nie, bo programy nie podróżują w czasie. ;)

xor82 15.09.2016 20:35

Tu nasuwa się pytanie. Skoro po usunięciu pliku pofragmentowanego usuwany jest wpis z MFT, to w jaki sposób programom do odzyskiwania usuniętych danych udaje się znaleźć tego typu pliki w całości? Nie mówię tu o mim przypadku, bo tam była sytuacja z plikiem "wybrakowanym". Czy w ogóle możliwe jest odzyskanie ("złożenie") pliku pofragmentowanego przez taki program o ile wszystkie elementy są jeszcze w przestrzeni dyskowej?

Berion 15.09.2016 20:12

A nawet taki scenariusz jest najbardziej prawdopodobny. :)

xor82 15.09.2016 16:03

Z jakiegoś powodu pewna część pliku nie była kompletna. Nie koniec i nie początek.

Ja to widzę tak:

1. Został stworzony plik bazy danych: PLIK.DAT
2. W ciągu miesięcy używania aplikacji plik się rozbudowywał i został pofragmentowany.
3. Następnie plik został usunięty - czyli usunięte z tablicy zostały też informacje o kawałkach pofragmentowanych.
4. Podczas dalszego użytkowania komputera część drobnych fragmentów została nadpisana przez system (wolne miejsce), lecz przestrzeń dyskowa, gdzie znajdował się plik pierwotny ("główny") oraz dane w nim zapisane została nienaruszona.
5. Programy do odzysku: Recuva czy R-Studio wykryły PLIK.DAT z ostrzeżeniem, że plik jest niekompletny lub uszkodzony - co faktycznie miało miejsce. Stąd być może widzę tylko fragment danych w pliku w edytorze do baz danych. Tak naprawdę widzę dane utworzone do konkretnej daty, potem pusto.

Czy taki scenariusz możliwy? :)

Berion 15.09.2016 15:50

Może być fragmentowany w późniejszym czasie.

Jeśli plik został "usunięty" to sektory, które zajmował oznaczane są w tablicy systemu plików jako czyste. Tak działa usuwanie... Więc nie ma żadnego znaczenia czy był pofragmentowany czy nie. Jeśli plik nie został usunięty i jest pofragmentowany to żadna z jego części nie mogła zostać usunięta bo to bez sensu...

xor82 15.09.2016 15:42

Udało mi się częściowo odzyskać plik (a właściwie dane z pliku), o którym pisałem w innym temacie.

https://forum.cdrinfo.pl/f109/e-dekl...fil-dat-95873/

Ale to jest ciekawszy przypadek niż "zwykly" .jpg. W edytorze HEX widziałem, że zepsuty plik ma nagłówek i stopkę na swoim miejscu, więc nie to było powodem, że nie mógł się otworzyć w aplikacji. Okazało się, że plik był bazą danych SQLite3, ale w jakimś własnym rozszerzeniu. Zepsuty plik otworzyłem, więc w programem do baz danych i udało mi się wydobyć część danych z tabel. Jednak okazało się, że baza nie była kompletna. I tu pojawia się pytanie.

Jak więc taki plik jest rozbudowywany na dysku? Skoro pierwotnie jest dla niego rezerwowane jakieś miejsce to czy w trakcie dodawani danych w późniejszych okresach jest on również fragmentowany? Czy taki sfragmentowana cześć mogła po prostu zostać trwale usunięta z dysku stąd błąd w pliku?

Berion 15.09.2016 15:30

A faktycznie, ma. Ale wszyscy go i tak ignorują. :)

xor82 14.09.2016 19:41

A o tutaj piszą, że ma znak końca :) FF D9

http://www.cse.scu.edu/~tschwarz/COE...Labs/lab2.html
http://resources.infosecinstitute.com/file-carving/

Berion 14.09.2016 17:45

JPEG nie ma stopki. Więc już samo założenie jest złe. ;)

To zależy od programów, które odczytują pliki *.jpg. Teoretycznie nagłówek nie jest potrzebny (przeczytaj z czego się z składa), ale jeśli to się ma do czegoś nadawać (kolory itd.) to jest niezbędny. Część danych w środku może być uszkodzona i wówczas przeglądarka zdjęć powinna je zignorować (czarne piksele).

xor82 14.09.2016 13:43

Rozpatrzmy to na przykładzie .jpg. Czy jeśli jest poprawny nagłówek i stopka to też może się nie otworzyć?

Berion 14.09.2016 13:34

Nie da się odpowiedzieć na to pytanie. Każdy przypadek jest unikalny. Skoro się nie otwiera, to znaczy że jest uszkodzony w miejscu które zawiera istotne dla danego formatu informacje.

xor82 14.09.2016 08:36

Czemu o to pytam. W jednym z wątków (0 odpowiedzi) poruszyłem temat zniszczonego(?) pliku. Zrobiłem podgląd binarny pliku i widzę, że nagłówek i stopka jest ok. Widać też zawartość pliku, chociaż jest jeden blok, gdzie są same zera. Plik jednak nie otwiera się w programie. Zacząłem więc szukać możliwości naprawy tego pliku o ile to możliwe. Z tego co czytałem pliki nie otwierają się zazwyczaj bo zgubiły stopkę, nagłówek. Czy jest jakakolwiek możliwość naprawy, żeby plik choć częściowo otworzyć?

Berion 13.09.2016 22:18

To zależy od sytuacji. Nie da się rozmawiać o odzyskiwaniu danych ogólnie.

Jeśli jest kopia starej tablicy to na jej podstawie można spróbować odczytać dane, które być może nie zostały nadpisane. Jeśli nie ma to po nagłówku z nadzieją na niepofragmentowany plik np. JPG. I tym zajmują się prawie wszystkie programy do odzyskiwania danych jak Reccuva, Photorec itd. Nie musisz tym sobie zaprzątać głowy tylko znaleźć program, który tak ma napisane algorytmy do przeszukiwania i rozpoznawania danych, aby znalazł ich jak najwięcej w Twoim przypadku.

Żeby szukać danych samemu musisz najpierw mieć jakieś podstawy. :P


Wszystkie czasy w strefie CET. Aktualna godzina: 08:41.

Powered by vBulletin® Version 3.9.0 LTS
Copyright ©2000 - 2026, vBulletin Solutions Inc.