2018-12-28
DiskForensic의 예시
디렉토리 삭제 후 복구
[참고]
slack space 16byte씩 연결되어서 384byte가 남음
[ 실습 ]
J\:testdir1\file1.txt(600byte)
J\:testdir1\file2.txt(9000byte)
J\:testdir1\testdir2\file3.txt(700byte)
J\:testdir1\testdir2\file4.txt(9000byte)
파일을 만들기
1. testdir1을 삭제하고 복구
[ E5->54로 변경 ]
E5 : 삭제된 파일
54 : T의 16진수 값
[ 3클러스터에 FFFFFF0F 입력 ]
FFFFFF0F : 값이 있음
[ testdir 복구완료 ]
[ 내용도 복구 필요 ]
[ testdir 에 들어가보면 내용이 그대로 있음 ]
[ txt파일의 내용도 읽을 수 있음 ]
DISK IMAGING
- FTK Imager(Forensic Tool Kit)
df의 하드디스크(E:)가 망가졌다는 가정, newhd에 df의 HDD를 연결하여 복구하여보기
[SAFE Block]
[ 참고 ]
25GB HDD의 Sector 값
2048 9234 [fat 12791] 22025 34816
sector per cluster 32
No comments:
Post a Comment