Ricostruzione forense di NTFS con metadati parzialmente danneggiati

24
Ricostruzione forense di NTFS con metadati parzialmente danneggiati Andrea Lazzarotto — andrealazzarotto.com

Transcript of Ricostruzione forense di NTFS con metadati parzialmente danneggiati

Page 1: Ricostruzione forense di NTFS con metadati parzialmente danneggiati

Ricostruzione forense di NTFS con metadati parzialmente danneggiati

Andrea Lazzarotto — andrealazzarotto.com

Page 2: Ricostruzione forense di NTFS con metadati parzialmente danneggiati
Page 3: Ricostruzione forense di NTFS con metadati parzialmente danneggiati
Page 4: Ricostruzione forense di NTFS con metadati parzialmente danneggiati
Page 5: Ricostruzione forense di NTFS con metadati parzialmente danneggiati

Metadati

Page 6: Ricostruzione forense di NTFS con metadati parzialmente danneggiati

— Brian Carrier

“There is unfortunately very little published in terms of the procedures used to perform recovery when metadata is missing”

Page 7: Ricostruzione forense di NTFS con metadati parzialmente danneggiati

NTFS

Struttura variabileMolto diffuso

Page 8: Ricostruzione forense di NTFS con metadati parzialmente danneggiati

Elementi principali

Index recordFile recordBoot sector

Page 9: Ricostruzione forense di NTFS con metadati parzialmente danneggiati

Ricostruzione

Page 10: Ricostruzione forense di NTFS con metadati parzialmente danneggiati

29 30 31 100 101 102 35 104

Page 11: Ricostruzione forense di NTFS con metadati parzialmente danneggiati

Root RootLost

Page 12: Ricostruzione forense di NTFS con metadati parzialmente danneggiati

Risultato

File System Structure

5 Root

0 $MFT

1 $MFTMirr

2 $LogFile

3 $Volume

4 $AttrDef

6 $Bitmap

7 $Boot

8 $BadClus

8:$Bad $BadClus:$Bad

9:$SDS $Secure:$SDS

9 $Secure

10 $UpCase

11 $Extend

25 $ObjId

24 $Quota

26 $Reparse

66 bbb.txt64 interesting

65 aaa.txt

−1 LostFiles

67 Dir_67

68 another

Page 13: Ricostruzione forense di NTFS con metadati parzialmente danneggiati

Geometria

SPC(sectors per cluster)

CB(cluster base) File system (in cluster)

Disco (in settori)

Page 14: Ricostruzione forense di NTFS con metadati parzialmente danneggiati
Page 15: Ricostruzione forense di NTFS con metadati parzialmente danneggiati
Page 16: Ricostruzione forense di NTFS con metadati parzialmente danneggiati

Pattern

A: INDX al cluster 0

B: INDX al cluster 1

C: INDX al cluster 3

Page 17: Ricostruzione forense di NTFS con metadati parzialmente danneggiati

Matching

SPC = 1

Disco

Page 18: Ricostruzione forense di NTFS con metadati parzialmente danneggiati

Matching

SPC = 2

Disco

CB

Page 19: Ricostruzione forense di NTFS con metadati parzialmente danneggiati

Testdisk — No partition found

Page 20: Ricostruzione forense di NTFS con metadati parzialmente danneggiati

Autopsy — Failed to add data source

Page 21: Ricostruzione forense di NTFS con metadati parzialmente danneggiati

RecuperaBit — 517 oggetti (239,1 MB)

Page 22: Ricostruzione forense di NTFS con metadati parzialmente danneggiati

In futuro...

FAT, EXT,HFS+, ...

CAINEAltri moduliGUI

Page 23: Ricostruzione forense di NTFS con metadati parzialmente danneggiati
Page 24: Ricostruzione forense di NTFS con metadati parzialmente danneggiati