Se você usar fls -r
, ele passará recursivamente por todos os diretórios, o que pode não ser exatamente o que você precisa para sua meta aqui.
Tente usar fls
de maneira mais interativa, assim como ls
. Além disso, usar mactime
para processar a saída pode ser útil para navegar para diretórios / arquivos relevantes.
mactime
coloca todos os arquivos no cronograma, marcando quando cada um deles foi modificado ( m
), acessado ( a
), (atributo-) alterado ( c
) ou carregado ( b
). Como os arquivos podem nascer e ser modificados em tempos separados, você verá alguns nomes de arquivos em linhas separadas.
Por exemplo, use fls -m X: /dev/sda3 | mactime -b -
para obter uma listagem do diretório principal, classificada no tempo. Os arquivos excluídos são marcados com (deleted)
.
Você também verá muitos armazenamentos de dados de manutenção que normalmente estão ocultos no Windows Explorer.
No caso do NTFS, há uma combinação de 3 números como x-y-z
designando o ID do arquivo no sistema de arquivos. Para diretórios normais, y
deve ser 144
.
Use fls -m X: /dev/sda3 x-y-z | mactime -b -
para obter uma listagem do diretório em que você está interessado.
A recuperação é feita de maneira semelhante usando IDs de arquivo: icat /dev/sda3 x-y-z >recovered_file