Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

Hulp gevraagd bij datarecovery

Pagina: 1
Acties:

  • El_Bandito
  • Registratie: Mei 2003
  • Laatst online: 06-05-2024
Hallo heren (en wellicht dames),

Ik en klasgenoot zijn bezig met een opdracht voor school. De bedoeling is dat wij een aantal gebruikte harde schijven gaan onderzoeken op achtergebleven data. Onze gebruikte software is Helix/Ubuntu en PTK (ptk.dflabs.com, geavanceerdere versie van Sleuthkit en Autopsy).

Voordat wij aan de echte onderzoeksschijven willen beginnen, hebben wij een lege 20GB disk gepakt, daar een aantal foto's op gezet en vervolgens met gPart als FAT32 geformatteerd. Op deze manier is het onderzoek natuurlijk realistisch na te bootsen. Vervolgens maken wij een image (mogen uiteraard niet direct op het bewijsmateriaal werken) van de 20GB schijf door middels van DCFLDD (dcfldd if=/dev/sda1 of=/media/sdb1/images/image.dd). Die schrijven we dan naar de 120GB schijf. Dit verloopt allemaal goed, echter, als wij de .dd image openen in PTK is er echter alleen de FAT tabel te zien. Wanneer de de disk in Linux onder gPart als FAT32 formatteren, er is helemaal niets te zien in PTK.

Wat doen wij verkeerd? Ligt het aan de images, het formatteren of aan PTK? Bedankt alvast.

[ Voor 8% gewijzigd door El_Bandito op 02-02-2009 11:42 ]

i7 2600K / Gigabyte GA-Z68x-UD3H-B3 / 8GB Corsair / ZoTac GTX570 / 60GB SSD


  • Noork
  • Registratie: Juni 2001
  • Niet online
Ik ben hier niet zo in thuis, maar wellicht kun je proberen om een raw .dd image te maken met een andere tool? (Linux dd command wellicht?) Of je kunt proberen om via de Sleuthkit cli tools te kijken of je daar wel wat in kunt vinden. Of je kan de test even herhalen met b.v. een ander filesystem: fat16, ext2 o.i.d.

[ Voor 4% gewijzigd door Noork op 28-01-2009 13:14 ]


  • El_Bandito
  • Registratie: Mei 2003
  • Laatst online: 06-05-2024
DCFLDD is in principe hetzelfde als DD, maar dan geneert 'ie een MD5- of SHA hash voor de image..

Manier voor formatteren moet natuurlijk niets uitmaken..

[ Voor 23% gewijzigd door El_Bandito op 28-01-2009 13:40 ]

i7 2600K / Gigabyte GA-Z68x-UD3H-B3 / 8GB Corsair / ZoTac GTX570 / 60GB SSD


  • Noork
  • Registratie: Juni 2001
  • Niet online
Misschien maakt het ook niks uit, maar je kan het allicht testen. Het is in elk geval handig om e.e.a. uit te sluiten, ligt het bij het maken van de image, bij het formatteren of bij het uitlezen van de image.

p.s. Is de hash gelijk, en bevat de hd geen bad sectors o.i.d.?

[ Voor 13% gewijzigd door Noork op 28-01-2009 13:55 ]


  • lordgandalf
  • Registratie: Februari 2002
  • Laatst online: 25-11 15:05
ik zou een hash maken van zowel de image als de orgineel.
Dit om uit te sluiten dat de images gelijk zijn.
Ook is het handig om data carving erop laos te laten.

Steam: Profile / Socialclub: Profile / Uplay: minedwarf / Origin: lordgandalf3


  • Noork
  • Registratie: Juni 2001
  • Niet online
Is het gelukt?
Pagina: 1