Recuperando texto de um arquivo RTF indexado e agora corrompido, usando o Windows.edb

0

Meu laptop com SSD teve uma perda repentina de energia, e ao inicializar o Windows novamente, um arquivo RTF parece ter sido corrompido como resultado (apesar do arquivo ser salvo no disco - o arquivo foi aberto no Wordpad, mas as alterações foram salvas - então eu não esperava isso) - o arquivo RTF agora não passa de uma página de quadrados.

É um arquivo importante, por isso quero tentar recuperá-lo. Eu posso pesquisar texto único que eu sei que estava no arquivo no menu Iniciar, e traz o arquivo nos resultados da pesquisa, mesmo citando fragmentos de texto de dentro do arquivo. Então, eu quero tentar extrair o texto que o Índice do Windows claramente tem lá, e recuperá-lo dessa maneira.

Desativei o serviço 'Windows Search' e copiei toda a pasta C: \ ProgramData \ Microsoft \ Search \ Data \ Applications \ Windows , incluindo o arquivo 9GB Windows.edb.

Como é melhor pesquisar e recuperar o texto em questão do meu arquivo edb de 9 GB? Um especialista forense profissional menciona aqui que ele faz isso, mas não menciona o método dele.

Windows Grep, talvez? Existe alguma sintaxe que eu tenho que ter cuidado ao procurar o texto? Existe uma ferramenta específica?

Além disso, se houver outra maneira de saber como recuperar um RTF corrompido como este, em que o texto é todos quadrados, isso seria uma grande ajuda.

Obrigado

    
por Thor 30.10.2012 / 12:26

1 resposta

0

Aqui está um documento que descreve como fazer isso . O autor do artigo tem um projeto do Google Code dedicado a uma ferramenta chamada libesedb que analisará esse arquivo para você. O Woanware também possui uma ferramenta gratuita (EseDbViewer) . Se você quiser uma ferramenta comercial, Passware escreveu uma ferramenta que faz isso também. Existem adicionais comercial ferramentas disponíveis também.

Você também pode tentar carregar o arquivo RTF em um editor hexadecimal e verificar se também é possível ver qualquer texto legível por humanos.

    
por 04.01.2013 / 23:25