刪除檔案的恢復

lfree發表於2006-05-15
最近幫別人恢復隨身碟的一些檔案資訊,看了一下sleuthkit工具的使用,當然最簡單還是在windows下使用easy recover,當時fat的檔案系統還是存在許多缺點,它檔案佔用的cluster記錄在fat表中,以鏈式的結果,如果刪除的檔案不連續,可以講恢復的檔案可能是壞的.
當然這個在linux下使用sleuthkit與autopsy也無法避免,不過使用sleuthkit還是可以拼接出正確的檔案,只不過手工操作太繁瑣.加上使用autopsy,還是有一些無法恢復的檔案,不過autopsy要求使用的硬碟空間要很大.

記錄一下常用的sleuthkit命令:

# fls -f fstype image 2
# fls -r -d -f fstype image 2
# icat -f fstype image inode

還有許多常用的命令,一般f開頭涉及檔案系統,i開頭的與inode有關,d 開頭的是相關的資料塊層的.屬性就很好理解了.

來自 “ ITPUB部落格 ” ,連結:http://blog.itpub.net/267265/viewspace-82853/,如需轉載,請註明出處,否則將追究法律責任。

相關文章