Eerder schreef ik over de tool sdelete, een handig wipe programma om vanuit een dosbox te gebruiken. Zoals je wellicht weet is wipen het daadwerkelijk vernietigen van data op een gegevensdrager. Ik ben er achter gekomen dat sdelete een paar nadelen heeft: het wipe proces duurt met sdelete vrij lang en bovendien blijven namen van mappen en bestanden na het wipen gewoon aanwezig. Dat vind ik persoonlijk een naar fenomeen (waarschijnlijk zullen de namen wel verdwenen zijn na een flink aantal wipe herhalingen met sdelete, maar dat duurt me eigenlijk te lang). Ik heb een beter wipe alternatief gevonden in het gratis programma WipeDisk.
Lees meer "Nog beter wipe programma" »
Bestanden hebben een header. Dat is handig, want zo kun je ze eenvoudig opsporen (ook als de bestanden 'gewist' zijn) met een tool zoals FTK Imager. Het is het meest handig om bestanden te zoeken met behulp van hun hexadecimale header. Ik heb een overzicht van veel voorkomende bestandstypen en hun hexadecimale headers op een rij gezet.
Lees meer "File headers" »
Na alle enthousiaste verhalen over PhotoRec, en het feit dat deze nu ook zou kunnen carven in E01 bestanden, heb ik een en ander uitgezocht. De documentatie over dit onderwerp bleek ernstig mager te zijn. Voor wie het nog niet wist, E01 bestanden zijn bestanden die worden aangemaakt als je images (exacte kopieen) maakt van harddisks of andere gegevensdragers. E01 is een bestand dat normaal gesproken door Encase (wereldwijd gebruikte forensische software) wordt aangemaakt. Het is echter ook mogelijk om E01 bestanden aan te maken met FTK (Imager). Ook zullen er ongetwijfeld nog andere pakketten zijn die E01 bestanden kunnen maken. In elk geval is een E01 bestand (of een serie bij elkaar horende E** bestanden) een forensisch verantwoorde (?) kopie van een harddisk, flashdrive of andere gegevensdrager. In feite is het een EWF (Expert Witness File) formaat.
Laat PhotoRec nu net zijn ingesteld om EWF bestanden te kunnen carven (met dank aan LibEwf van Hoffmann). Volgens de verhalen zou Photorec beter in staat zijn om bestanden te carven uit de unallocated clusters dan Encase of FTK. Tijd voor een test met mijn gratis FTK Imager...
Lees meer "Carving E01 bestanden met PhotoRec" »
Met een programma als PhotoRec zijn we soms in staat om gewiste bestanden of een deel daarvan terug te halen. Helaas lukt dat niet altijd voor 100%
Lees meer "Restore / undelete / data recovery" »
Je hebt vast wel eens per ongeluk een bestand op je harddisk verwijdert. Zelfs als je een complete partitie hebt gewiped is het soms nog mogelijk om verloren gewaande bestanden terug te halen. TestDisk en PhotoRec kunnen in sommige gevallen nog uitstekend als reddingsmiddel van dienst zijn.
Lees meer "Data recovery met TestDisk en PhotoRec" »