Инструмент для сохранения диапазона кластеров дисков в файл

вчера я удалил (фрагментированный) архивный файл только для того, чтобы обнаружить, что он не распаковывался правильно, поэтому я остался в затруднительном положении. К счастью, на диске было не так много свободного места, поэтому большая часть пространства, отмеченного как свободное, была из теперь удаленного архива. Я вытащил редактор дисков и -больно-управляемый для того чтобы получить список рядов группы от сала которые были отмечены как неиспользованный. Моя задача тогда состояла в том, чтобы сохранить эти диапазоны кластеров в файлы, чтобы я мог изучить их, чтобы попытаться определить, какие части были из архива и рекомбинировать их, чтобы попытаться восстановить удаленный файл.

это оказалось огромной болью в заднице, потому что редактор дисков не было возможности выбрать диапазон кластеров, поэтому мне пришлось перейти к началу каждого кластера и удерживайте Ctrl+Shift+PgDn пока я не достиг конца диапазона (который обычно занимает навсегда!)

Я сделал быстрый поиск Google, чтобы увидеть, если я мог найти средство командной строки (желательно с Windows и DOS версии), что позволит мне выдавать такие команды, как:

SAVESECT -c 0xBEEF 0xCAFE FOO.BAR ::save clusters 0xBEEF-0xCAFE to FOO.BAR
SAVESECT -s 1111 9876 BAZ.BIN ::save sectors 1111-9876 to BAZ.BIN

к сожалению, мои поиски оказались пустыми.





Есть идеи?







Спасибо!

3
задан Community
08.05.2023 17:47 Количество просмотров материала 2736
Распечатать страницу

2 ответа

вы говорите, что предпочитаете инструмент (приложение), который работает в Windows.

Ну, есть большая часть криминалистического программного обеспечения, которое работает (лучше всего) на Unix-подобных системах, называемых комплектом сыщика (TSK). Это коллекция / набор приложений. В частности, одно из таких приложений называется blkls.

попробуй:

blkls /dev/sda1 1200-1250 1>> /media/usbdrive/<file>

здесь <file> - это место, где вы хотите сохранить необработанные данные.

в этом гипотетическом примере сектора / блоки #s 1200 - 1250 будет скопирован из раздела / Тома, сопоставленного (системой *nix) с /dev/sda1 в выходной / целевой файл по вашему выбору (в смонтированном томе, скажем, съемного USB-накопителя). Рекомендуется, чтобы конечное/целевое устройство отличалось от исходного физического устройства.

специализированный дистрибутив live Linux на основе Debian под названием grml можно скачать бесплатно. Он уже имеет последнюю версию TheSleuthKit уже установлен. вы можете скачать .iso-образ (с помощью BitTorrent или с любым обычным клиентом HTTP (например, веб-браузер)) и записать его на cd-r, а затем загрузить компьютер с cd-r.

когда система загрузится в grml, вы можете открыть окно терминала и использовать комплект Sleuth.

если вы загружаете ваш компьютер Windows в живой дистрибутив linux, ваш внутренний жесткий диск, на котором, предположительно, установлена ваша операционная система Windows, будет сопоставлен с виртуальным "файлом" в файле Linux система называется /dev/sda.

внутренний жесткий диск будет сопоставлен с 'a', а все дополнительные устройства хранения (блочные), найденные операционной системой, будут сопоставлены с последующими буквами алфавита, например /dev/sdb,/dev/sdc, etc.

каждый раздел на устройстве хранения сопоставляется с номером, который добавляется к имени устройства под /dev/ папку (устройства).

если на вашем внутреннем жестком диске установлена ОС Windows в первом разделе (то есть Том NTFS находится в границах первого раздела на этом жестком диске, который будет сопоставлен *Nix OS с /dev/sda1, или если он находится на втором разделе /dev/sda тогда это будет /dev/sda2.

проверьте, как * nix OS сопоставила /dev/ файлы с помощью

fdisk -l /dev/sd*

или

blkid /dev/sd*

знание сопоставления разделов ОС, в которой SleuthKit выполняет исходный том, из которого вы пытаетесь извлечь данные, mapped to позволит вам использовать удобные инструменты набора Sleuth.

1
отвечен Fleetwood 2023-05-10 01:35

dd (для Win32) должно позволить вам делать то, что вам нужно.

0
отвечен Rafael Rivera 2023-05-10 03:52

Постоянная ссылка на данную страницу: [ Скопировать ссылку | Сгенерировать QR-код ]

Ваш ответ

Опубликуйте как Гость или авторизуйтесь

Имя
Вверх