Wiki Ubuntu-it

Indice
Partecipa
FAQ
Wiki Blog
------------------
Ubuntu-it.org
Forum
Chiedi
Chat
Cerca
Planet
  • Pagina non alterabile
  • Informazioni
  • Allegati
  • Differenze per "AmministrazioneSistema/RecuperoDati/Estrazione"
Differenze tra le versioni 1 e 11 (in 10 versioni)
Versione 1 del 12/12/2010 14.23.07
Dimensione: 8239
Commento: creata
Versione 11 del 13/12/2010 16.12.53
Dimensione: 9753
Commento:
Le cancellazioni sono segnalate in questo modo. Le aggiunte sono segnalate in questo modo.
Linea 3: Linea 3:
[[Indice(depth=1)]]
[[Informazioni(rilasci="10.10 10.04 9.10 8.04"; forum="http://forum.ubuntu-it.org/index.php/topic,430020")]]
Linea 4: Linea 6:
= Introduzione == = Introduzione =
Linea 6: Linea 8:
In questo documento verranno esposti diversi programmi con i quali estrarre singoli file dalle partizioni recuperate. In questo documento verranno esposti diversi programmi con i quali agire sui singoli file dalle partizioni o dalle immagini recuperate.
Linea 10: Linea 12:
[http://foremost.sourceforge.net/ Foremost] è un tool da riga di comando in grado di recuperare file da un certo numero di filesystem, inclusi i sistemi Fat, Ext3 e NTFS. [http://foremost.sourceforge.net/ Foremost] è in grado di recuperare file da diversi tipi di filesystem, inclusi i sistemi Fat, Ext3 e NTFS.
Linea 12: Linea 14:
Supponendo che i file persi siano su `/dev/hda`, è necessario creare una cartella scrivibile su un altro disco in cui è possibile inserire i file recuperati (nell'esempio `dev/sdb`). Supponendo che i file persi siano su `/dev/sda`, è necessario creare una cartella scrivibile su un altro disco in cui è possibile inserire i file recuperati (nell'esempio `dev/sdb`).
Linea 14: Linea 16:
 * Montare il disco esterno e creare al suo interno una cartella chiamata `foremost` da utilizzare per il recupero: {{{  * Montare il disco esterno e creare al suo interno una cartella chiamata `foremost` da utilizzare per il recupero {{{
Linea 18: Linea 20:
 * Avviare '''foremost''' digitando in una finestra di terminale il seguente comando: {{{
sudo foremost -i /dev/hda -o /recovery/foremost
 * Avviare '''foremost''' digitando in una finestra di terminale il seguente comando {{{
sudo foremost -i /dev/sda -o /recovery/foremost
Linea 22: Linea 24:
sudo foremost -i image -o /recovery/foremost sudo foremost -i nome_immagine -o /recovery/foremost
Linea 24: Linea 26:
 * I file recuperati saranno di proprietà dell'utente root. Per cambiare i permessi digitare in una finestra di terminale i seguenti comandi: {{{  * I file recuperati saranno di proprietà dell'utente ''root''. Per cambiare i [:AmministrazioneSistema/PermessiFile:permessi] digitare in una finestra di terminale i seguenti comandi {{{
Linea 27: Linea 29:
 * Usare l'opzione `-w` solo per si desidera ottenere un analisi dei file recuperabili: {{{  * Usare l'opzione `-w` solo per si desidera ottenere un analisi dei file recuperabili {{{
Linea 30: Linea 32:
 * Per recuperare uno specifico tipo di file usare l'opzione `-t`: {{{  * Per recuperare un tipo di file specifico usare l'opzione `-t` {{{
Linea 34: Linea 36:
Per una panoramica dei file supportati da '''Foremost''' fare riferimento alla pagina man. Per una panoramica sui file supportati da '''Foremost''' fare riferimento alla [http://wiki.ubuntu-it.org/GiuseppeTerrasi/Prove11#ur pagina man].
Linea 38: Linea 40:
'''Scalpel''' recupera i file utilizzando come database le definizioni contenute [http://it.wikipedia.org/wiki/Formato_di_file negli header e nei footer] presenti all'interno di un file immagine o di un file `.raw`. È simile a '''Foremost''' e potrebbe avere dei miglioramenti. '''Scalpel''' recupera i file appoggiandosi alle definizioni contenute [http://it.wikipedia.org/wiki/Formato_di_file negli header e nei footer] presenti all'interno di un file immagine. È simile a '''Foremost''' e la ricerca potrebbe essere migliore.
Linea 40: Linea 42:
Per impostazione predefinita, tutti i tipi di file presenti in `/etc/scalpel/scalpel.conf` sono commentati. Per specificare quali tipi di file si vogliono ricercare è necessario modificare il file decommentando le righe necessarie. Si allega un file [http://wiki.ubuntu-it.org/GiuseppeTerrasi/Prove8?action=AttachFile&do=get&target=scalpel.conf `scalpel.conf` di esempio] al fine di mostrare l'elenco dei file che è in grado di recuperare. Per impostazione predefinita, tutti i tipi di file presenti in `/etc/scalpel/scalpel.conf` sono commentati. Per specificare quali tipi di file si vogliono ricercare è necessario modificare il file decommentando le righe necessarie. Si allega un file [http://wiki.ubuntu-it.org/GiuseppeTerrasi/Prove8?action=AttachFile&do=get&target=scalpel.conf scalpel.conf di esempio] al fine di mostrare l'elenco dei file che è in grado di recuperare.
Linea 43: Linea 45:
sudo scalpel file -o nome_cartella
}}} dove file è il file immagine (o dispositivo) e nome_cartella è la cartella di destinazione.
sudo scalpel nome_immagine -o nome_cartella
}}} dove `nome_immagine` è il file immagine e `nome_cartella` è la cartella di destinazione.
Linea 48: Linea 50:
[http://www.itu.dk/people/jobr/magicrescue/ Magic Rescue] è un programma che utilizza i cosiddetti [http://it.wikipedia.org/wiki/Formato_di_file magic number] per identificare la presenza e il tipo di file, e che può essere esteso a molti tipi di file attraverso l'uso di "recipes". [http://www.itu.dk/people/jobr/magicrescue/ Magic Rescue] è un programma che utilizza i [http://it.wikipedia.org/wiki/Formato_di_file magic number] per identificare la presenza e il tipo di file e che può essere esteso per mezzo dei "recipes" contenuti nella cartella `/usr/share/magicrescue/recipes` (controllare i file presenti per conoscere i tipi di file supportati). La maggior parte delle "recipes" fornite possono necessitare di programmi aggiuntivi per funzionare.
Linea 52: Linea 54:
Note that most of the provided recipes need other software installed to work, so open the desired recipes in {{{/usr/share/magicrescue/recipes/}}} using a text editor and read the comments contained.

Per
recuperare dei file con estensione `gzip` e `.png` da una partizione chiamata `/dev/sda1`, digitare in una finestra di terminale il seguente comando: {{{
Nel caso si vogliano recuperare dei file con estensione `.gzip` e `.png` da una partizione chiamata `/dev/sda1`, digitare in una finestra di terminale il seguente comando {{{
Linea 56: Linea 56:
sudo magicrescue -r gzip -r png -d ~/output /dev/sda1
}}} Questo scrive i dati recuperati all'interno della cartella `output` dentro la cartella '''Home'''.
sudo magicrescue -r gzip -r png -d nome_cartella /dev/sda1
}}} dove `nome_cartella` è la cartella di destinazione.
Linea 61: Linea 61:
'''!PhotoRec''' è un programma di recupero dati creato inizialmente solo per recuperare immagini perse dalla memoria della fotocamera digitale o da dischi fissi. In seguito il supporto è stato esteso anche per file non audio o video. Consente la ricerca di 80 diversi tipi di file. '''!PhotoRec''' fa parte del pacchetto [apt://testdisk testdisk]. '''!PhotoRec''' è un programma di recupero dati che supporta circa 80 tipi diversi di file. '''!PhotoRec''' fa parte del pacchetto [apt://testdisk testdisk].
Linea 63: Linea 63:
Per avviare Photorec per analizzare un file immagine digitare il seguente comando in una finestra di terminale: {{{
sudo photorec imagefilename
 * Per avviare il programma e per analizzare un file immagine digitare il seguente comando in una finestra di terminale {{{
sudo photorec nome_immagine
Linea 66: Linea 66:

Per recuperare i file direttamente dal dispositivo oggetto di recupero, avviare il programma senza argomenti e selezionare i dispositivi disponibili dal menù: {{{
 * Per recuperare i file direttamente dal dispositivo oggetto di recupero, avviare il programma senza argomenti e selezionare i dispositivi disponibili dal menù {{{
Linea 75: Linea 74:
[:AmministrazioneSistema/InstallareProgrammi:Installare] il pacchetto [apt://recoverjpeg recoverjpeg] e avviarlo digitando in una finestra di terminale il seguente comando: {{{ [:AmministrazioneSistema/InstallareProgrammi:Installare] il pacchetto [apt://recoverjpeg recoverjpeg].

* Avviare il programma digitando in una finestra di terminale il seguente comando {{{
Linea 78: Linea 79:

I file recuperati verranno salvati nella propria cartella '''Home''', ogni immagine sarà salvata nel formato `image*.jpg`.
 * I file recuperati verranno salvati nella propria cartella '''Home''' nel formato `image*.jpg`.
Linea 83: Linea 83:
Si veda il [https://help.ubuntu.com/community/DataRecovery/NtfsUndelete seguente documento] per questo strumento capace di recuperare file da un filesystem NTFS. '''Ntfs``Undelete''' può recuperare i file cancellati dalle partizioni NTFS. Fa parte integrante del pacchetto [apt://ntfsprogs ntfsprogs]. Un altro programma capace di operare sulle partizioni Windows è '''ntfs-3g'''. Entrambi sono installati in via predefinita su '''Ubuntu'''.

 * Per cercare i file cancellati sul dispositivo `/dev/sda2` digitare il seguente comando in una finestra di terminale {{{
ntfsundelete /dev/sda2
}}}

 * Per cercare i file in formato `.doc` cancellati sul dispositivo `/dev/sda2` digitare il seguente comando in una finestra di terminale {{{
ntfsundelete /dev/sda2 -s -m '*.doc'
}}}

 * Per cercare i file cancellati sul dispositivo `/dev/sda2`, aventi una dimensione compresa tra i 5.000 e i 6.000.000 di byte e con il 90% del contenuto recuperabile, digitare il seguente comando in una finestra di terminale {{{
ntfsundelete /dev/sda2 -S 5k-6m -p 90
}}}
 * Per cercare i file cancellati negli ultimi due giorni, digitare il seguente comando in una finestra di terminale {{{
ntfsundelete /dev/sda2 -t 2d
}}}
 * Undelete inodes 2, 5 and 100 to 131 of device /dev/sda2 {{{
ntfsundelete /dev/sda2 -u -i 2,5,100-131
}}}
 * Undelete inode number 3689, call the file 'work.doc' and put it in the user's home directory {{{
ntfsundelete /dev/sda2 -u -i 3689 -o work.doc -d ~
}}}
 * Save MFT Records 3689 to 3690 to a file 'debug' {{{
ntfsundelete /dev/sda2 -c 3689-3690 -o debug
}}}
Linea 87: Linea 111:
'''Autopsy Forensic Browser''' è un'interfaccia grafica per la suite '''The Sleuth Kit'''. Sono in grado di analizzare i dischi di Windows e UNIX e file system come NTFS, FAT, UFS1/2, Ext2/3. '''Autopsy Forensic Browser''' è un'interfaccia grafica per la suite '''The Sleuth Kit'''. Sono in grado di analizzare i dischi di Windows e UNIX e filesystem come NTFS, FAT, UFS1/2, Ext2/3.
Linea 89: Linea 113:
Sono entrambi Open Source e disponibili su piattaforme UNIX. '''Autopsy''' essendo HTML-based è possibile connettersi ad esso da qualsiasi piattaforma attraverso l'uso di un browser. '''Autopsy''' mostrerà i dettagli circa i dati cancellati e la struttura del filesystem. Sono entrambi disponibili su piattaforme UNIX. '''Autopsy''', inoltre, essendo basato su ''html'', può connettersi da qualsiasi piattaforma attraverso l'uso di un browser. Mostrerà i dettagli circa i dati cancellati e la struttura del filesystem.
Linea 93: Linea 117:
'''Autopsy''' può essere avviato da un live CD. Bisognerà indicare un disco sul quale salvare le informazioni estratte e un indirizzo IP verso il quale connettersi. Può essere avviato da un [http://wiki.ubuntu-it.org/GiuseppeTerrasi/Prove8#live live CD]. Bisognerà indicare un disco sul quale salvare le informazioni estratte e un indirizzo IP verso il quale connettersi.
Linea 95: Linea 119:
Per esempio, assumendo che si disponga di un dispositivo montato in `/media/disk` con una cartella chiamata `autopsy` e che l'indirizzo IP sia `192.168.0.1`: {{{ Per esempio, assumendo che si disponga di un dispositivo montato in `/media/disk` con una cartella chiamata `autopsy` e che l'indirizzo IP sia `192.168.0.1`, digitare in una finestra di terminale il seguente comando {{{
Linea 101: Linea 125:
 * Estrarre i blocchi non allocati (cancellati) da un dispositivo o da un file immagine: {{{ Di seguito verranno esposte le principali attività che è possibile svolgere con '''The Sleuth Kit'''.

* ''dls'' è in grado di estrarre i blocchi non allocati (cancellati) da un dispositivo o da un file immagine: {{{
Linea 103: Linea 129:
}}} Utilizzare un programma di recupero dati (fare anchor) per cercare i file dall'immagine di output. }}} Utilizzare in seguito un programma di recupero dati per cercare i file dall'immagine di output.
Linea 117: Linea 143:
 * `sorter` ordina i file presenti in un immagine per tipo di file. Per ordinare tutti i file presenti sul dispositivo `/dev/sdc1` e mettere il file immagine in una cartella denominata `out` digitare in una finestra di terminale il seguente comando: {{{
sudo sorter -h -s -i raw -f fat -d out -C /usr/share/sleuthkit/windows.sort /dev/sdc1
 * `sorter` ordina i file presenti in un immagine per tipo di file. Per ordinare tutti i file presenti sul dispositivo `/dev/sda1` e mettere il file immagine in una cartella denominata `out` digitare in una finestra di terminale il seguente comando: {{{
sudo sorter -h -s -i raw -f fat -d out -C /usr/share/sleuthkit/windows.sort /dev/sda1
Linea 123: Linea 149:
[[Anchor(ur)]]
Linea 130: Linea 157:
 * [https://help.ubuntu.com/community/DataRecovery/NtfsUndelete Guida a NTFSprogs su Ubuntu.com]  * [http://www.sucka.net/2010/04/recover-deleted-files-with-ntfsundelete-from-a-ubuntu-livecd/ Recuperare file cancellati con ntfsundelete dal cd live di Ubuntu]

Indice(depth=1) Informazioni(rilasci="10.10 10.04 9.10 8.04"; forum="http://forum.ubuntu-it.org/index.php/topic,430020")

Introduzione

In questo documento verranno esposti diversi programmi con i quali agire sui singoli file dalle partizioni o dalle immagini recuperate.

Foremost

[http://foremost.sourceforge.net/ Foremost] è in grado di recuperare file da diversi tipi di filesystem, inclusi i sistemi Fat, Ext3 e NTFS.

Supponendo che i file persi siano su /dev/sda, è necessario creare una cartella scrivibile su un altro disco in cui è possibile inserire i file recuperati (nell'esempio dev/sdb).

  • Montare il disco esterno e creare al suo interno una cartella chiamata foremost da utilizzare per il recupero

    sudo mount /dev/sdb1 /recovery
    sudo mkdir /recovery/foremost
  • Avviare foremost digitando in una finestra di terminale il seguente comando

    sudo foremost -i /dev/sda -o /recovery/foremost
  • Per avviare foremost su un file immagine semplicemente sostituire il percorso

    sudo foremost -i nome_immagine -o /recovery/foremost
  • I file recuperati saranno di proprietà dell'utente root. Per cambiare i [:AmministrazioneSistema/PermessiFile:permessi] digitare in una finestra di terminale i seguenti comandi

    sudo chown -R youruser:youruser /recovery/foremost

    dove youruser:youruser rappresentano rispettivamente l'utente e il gruppo di appartenenza.

  • Usare l'opzione -w solo per si desidera ottenere un analisi dei file recuperabili

    sudo foremost -w -i /dev/hda -o /recovery/foremost
  • Per recuperare un tipo di file specifico usare l'opzione -t

    sudo foremost -t jpg -i /dev/hda -o /recovery/foremost

Per una panoramica sui file supportati da Foremost fare riferimento alla [http://wiki.ubuntu-it.org/GiuseppeTerrasi/Prove11#ur pagina man].

Scalpel

Scalpel recupera i file appoggiandosi alle definizioni contenute [http://it.wikipedia.org/wiki/Formato_di_file negli header e nei footer] presenti all'interno di un file immagine. È simile a Foremost e la ricerca potrebbe essere migliore.

Per impostazione predefinita, tutti i tipi di file presenti in /etc/scalpel/scalpel.conf sono commentati. Per specificare quali tipi di file si vogliono ricercare è necessario modificare il file decommentando le righe necessarie. Si allega un file [http://wiki.ubuntu-it.org/GiuseppeTerrasi/Prove8?action=AttachFile&do=get&target=scalpel.conf scalpel.conf di esempio] al fine di mostrare l'elenco dei file che è in grado di recuperare.

Digitare in una finestra di terminale il seguente comando

sudo scalpel nome_immagine -o nome_cartella

dove nome_immagine è il file immagine e nome_cartella è la cartella di destinazione.

Magic Rescue

[http://www.itu.dk/people/jobr/magicrescue/ Magic Rescue] è un programma che utilizza i [http://it.wikipedia.org/wiki/Formato_di_file magic number] per identificare la presenza e il tipo di file e che può essere esteso per mezzo dei "recipes" contenuti nella cartella /usr/share/magicrescue/recipes (controllare i file presenti per conoscere i tipi di file supportati). La maggior parte delle "recipes" fornite possono necessitare di programmi aggiuntivi per funzionare.

[:AmministrazioneSistema/InstallareProgrammi:Installare] il pacchetto [apt://magicrescue magicrescue].

Nel caso si vogliano recuperare dei file con estensione .gzip e .png da una partizione chiamata /dev/sda1, digitare in una finestra di terminale il seguente comando

mkdir ~/output
sudo magicrescue -r gzip -r png -d nome_cartella /dev/sda1

dove nome_cartella è la cartella di destinazione.

Photorec

PhotoRec è un programma di recupero dati che supporta circa 80 tipi diversi di file. PhotoRec fa parte del pacchetto [apt://testdisk testdisk].

  • Per avviare il programma e per analizzare un file immagine digitare il seguente comando in una finestra di terminale

    sudo photorec nome_immagine
  • Per recuperare i file direttamente dal dispositivo oggetto di recupero, avviare il programma senza argomenti e selezionare i dispositivi disponibili dal menù

    sudo photorec

recoverjpeg

recoverjpeg è un programma specifico per l'identificazione e il recupero delle immagini in formato .jpeg.

[:AmministrazioneSistema/InstallareProgrammi:Installare] il pacchetto [apt://recoverjpeg recoverjpeg].

  • Avviare il programma digitando in una finestra di terminale il seguente comando

    sudo recoverjpeg /dev/hda1

    sostituendo /dev/hda1 con il dispositivo sul quale si desidera indagare.

  • I file recuperati verranno salvati nella propria cartella Home nel formato image*.jpg.

Ntfsprogs

NtfsUndelete può recuperare i file cancellati dalle partizioni NTFS. Fa parte integrante del pacchetto [apt://ntfsprogs ntfsprogs]. Un altro programma capace di operare sulle partizioni Windows è ntfs-3g. Entrambi sono installati in via predefinita su Ubuntu.

  • Per cercare i file cancellati sul dispositivo /dev/sda2 digitare il seguente comando in una finestra di terminale

    ntfsundelete /dev/sda2
  • Per cercare i file in formato .doc cancellati sul dispositivo /dev/sda2 digitare il seguente comando in una finestra di terminale

    ntfsundelete /dev/sda2 -s -m '*.doc'
  • Per cercare i file cancellati sul dispositivo /dev/sda2, aventi una dimensione compresa tra i 5.000 e i 6.000.000 di byte e con il 90% del contenuto recuperabile, digitare il seguente comando in una finestra di terminale

    ntfsundelete /dev/sda2 -S 5k-6m -p 90
  • Per cercare i file cancellati negli ultimi due giorni, digitare il seguente comando in una finestra di terminale

    ntfsundelete /dev/sda2 -t 2d
  • Undelete inodes 2, 5 and 100 to 131 of device /dev/sda2

    ntfsundelete /dev/sda2 -u -i 2,5,100-131
  • Undelete inode number 3689, call the file 'work.doc' and put it in the user's home directory

    ntfsundelete /dev/sda2 -u -i 3689 -o work.doc -d ~
  • Save MFT Records 3689 to 3690 to a file 'debug'

    ntfsundelete /dev/sda2 -c 3689-3690 -o debug

Sleuth Kit e Autopsy

Autopsy Forensic Browser è un'interfaccia grafica per la suite The Sleuth Kit. Sono in grado di analizzare i dischi di Windows e UNIX e filesystem come NTFS, FAT, UFS1/2, Ext2/3.

Sono entrambi disponibili su piattaforme UNIX. Autopsy, inoltre, essendo basato su html, può connettersi da qualsiasi piattaforma attraverso l'uso di un browser. Mostrerà i dettagli circa i dati cancellati e la struttura del filesystem.

Autopsy

Può essere avviato da un [http://wiki.ubuntu-it.org/GiuseppeTerrasi/Prove8#live live CD]. Bisognerà indicare un disco sul quale salvare le informazioni estratte e un indirizzo IP verso il quale connettersi.

Per esempio, assumendo che si disponga di un dispositivo montato in /media/disk con una cartella chiamata autopsy e che l'indirizzo IP sia 192.168.0.1, digitare in una finestra di terminale il seguente comando

sudo autopsy -d /media/disk/autopsy 192.168.0.1

Sleuthkit

Di seguito verranno esposte le principali attività che è possibile svolgere con The Sleuth Kit.

  • dls è in grado di estrarre i blocchi non allocati (cancellati) da un dispositivo o da un file immagine:

    dls inputimage > outputimage
    Utilizzare in seguito un programma di recupero dati per cercare i file dall'immagine di output.
  • fls elenca i nomi dei file e delle cartelle di un immagine ed è in grado di visualizzare i nomi dei file eliminati di recente dalle cartelle con l'inode specificato. Se il filesystem è stato recuperato in un file chiamato "loopfile", è possibile elencarne il contenuto digitando in una finestra di terminale il seguente comando:

    fls loopfile -r -f fat -i raw
    r/r 3: test (Volume Label Entry)
    r/r * 5: sample.docx
    r/r * 7: sample.pptx
    r/r * 9: sample.xlsx
  • icat apre l'immagine e copia i file con il numero di inode specificato sullo standard output. Se fls ha mostrato l'inode dei file presenti sull'immagine, per recuperare i file digitare in una finestra di terminale il seguente comando:

    icat -r -f fat -i raw loopfile 5 > sample.docx
  • sorter ordina i file presenti in un immagine per tipo di file. Per ordinare tutti i file presenti sul dispositivo /dev/sda1 e mettere il file immagine in una cartella denominata out digitare in una finestra di terminale il seguente comando:

    sudo sorter -h -s -i raw -f fat -d out -C /usr/share/sleuthkit/windows.sort /dev/sda1

In [http://forums.gentoo.org/viewtopic-t-365703.html questa pagina] viene mostrato uno script che estrae i file da un immagine usando fls e icat. [http://matt.matzi.org.uk/2008/07/03/reconstructing-heavily-damaged-hard-drives/ Questo script] invece il cercherà di ricostruire le cartelle del filesystem e la struttura dei file.

Anchor(ur)

Ulteriori risorse


CategoryHomepage