Удаленные файлы
Многие пользователи компьютеров верят, что удаления файла, например из Windows Explorer, достаточно для предотвращения того, чтобы к этому файлу в будущем получил доступ кто-то другой (особенно если еще очистить «Recycle Bin»).
К счастью для компьютерных экспертов, удаление файла таким способом оставляет возможность для восстановления данных. Это связано с тем, что когда файл удаляется, сами данные при этом сохранятся в системе. Операционная система просто помечает файл как удаленный, и пространство на диске, занимаемое этим файлом, становится доступным для хранения других данных. Пока эта область не будет перезаписана, данные, принадлежащие удаленному файлу, остаются на диске. Используя соответствующие инструменты и методику, данные можно восстановить. Даже в случаях, когда эта область на диске перезаписывается данными из другого файла, но исходный файл перезаписан не полностью, все еще остается возможность восстановить часть удаленного файла.Если «удаленные» данные все еще физически присутствуют в системе, как мы можем найти их? Если нам повезет, может все еще существовать ссылка операционной системы на это место, что мы можем и использовать. В ранних системах Windows эта ссылка могла находиться в File Allocation Table, в более поздних - в Master File Table. Если ее нет, но у нас есть представление о том, что мы ищем, можно использовать процедуру совпадения комбинации (pattern matching). Совпадение комбинации можно использовать для поиска местонахождения определенных слов или фраз (например наркотики или оружие) или характеристик файла, таких, как специфические комбинации в начале файла, известные как «заголовок файла», которые идентифицируют определенные типы файлов.
Recycle Bin
Recycle Bin, упомянутый выше, который существует в операционных системах Windows, действует как промежуточное хранилище удаленных пользователем файлов, которые затем могут быть восстановлены пользователем, если потребуется.
Recycle Bin представляет огромный интерес для компьютерных экспертов из-за наличия специального файла, называемого INFO, или INFO2, который используется операционной системой для записи деталей о файлах, перемещенных в Recycle Bin. Среди других деталей в этом файле содержатся исходное расположение файлов до удаления, а также дата и время их удаления. При очистке Recycle Bin этот файл удаляется вместе с остальными, но его содержимое можно восстановить способом, описанным выше при условии, что оно не перезаписано другим файлом.Иногда удаление данных происходит в приложении, отличном от файлового менеджера, например при удалении электронного письма из программы почтового клиента. В этих случаях легкость восстановления удаленных данных в большей мере зависит от того, как они хранились внутри приложения и какие средства доступны для восстановления. Эти средства могут предоставляться производителем приложения, или, что бывает чаще, могут существовать небольшие утилиты, написанные теми, кто работает в области компьютерной экспертизы.
В ситуациях, когда подозреваемый больше не нуждается в доступе в систему и хочет сокрыть часть или все данные, содержащиеся в ней, он может удалить раздел и/или отформатировать диск в попытке стереть все сохраненные данные. Однако это является довольно распространенной ошибкой, и хотя процедура удаления раздела или форматирования диска действительно может перезаписать некоторые важные области, она не уничтожит все существующие данные.
Пользователи, которые хотят хранить данные, но скрыть при этом их истинную природу, могут делать это несколькими различными путями. Один из простейших - простое изменение имени и/или расширения файла. Так, файл, имеющий имя «naughty.jpg» в попытке избежать подозрения может превратиться в «sales.txt». И если изменение имени файла перед расширением может ввести в заблуждение, то изменение расширения можно обнаружить через процедуру анализа сигнатур. Так же как можно искать определенный тип файла по его заголовку, можно искать различие между заголовком файла и его расширением (другими словами, между тем, что файл из себя представляет, и чем он хочет выглядеть). Когда обнаруживается несовпадение, это может служить сигналом для исследователей, что требуется более детальный анализ файла.
Еще по теме Удаленные файлы:
- 7.1. Как встречать милиционеров. Первые действия работников
- ПРОЕКТНАЯ ЗАДАЧА № 6. ЗАПУСК В ПРОИЗВОДСТВО
- ПРОЕКТНАЯ ЗАДАЧА № 8. ОБСЛУЖИВАНИЕ СИСТЕМЫ
- ПРОЕКТНАЯ ЗАДАЧА № 25. ВЗАИМОДЕЙСТВИЕ С ПОСТАВЩИКОМ
- 23.5 СРАВНИТЕЛЬНЫЙ АНАЛИЗ ПРОГРАММНОГО ОБЕСПЕЧЕНИЯ ДЛЯ УПРАВЛЕНИЯ ПРОЕКТАМИ
- СПЕЦИФИКА КОММУНИКАЦИОННОГО ОБМЕНА ЗНАНИЯМИ (ПЕРЕДАЧИ ЗНАНИЙ)
- Принципы обучающихся организаций
- § 2.3. Технические и программные средства, применяемые экспертом для сбора и обработки необходимой ему информации
- §4.4 Идентификация средств звукозаписи
- 19.2. Личная информационная система
- 28.4. Класс судебных инженерно-технических экспертиз