Localizando data e hora modificadas do arquivo da imagem de disco recuperada

2

Alguns arquivos jpeg foram recuperados de um arquivo de imagem de um disquete.

Existe uma maneira de obter as datas e os horários modificados, criados e acessados por último desses arquivos recuperados, ou seja, a hora e a data no disquete e não no PC em que ele foi recuperado?

Eu tentei comandos como find e stat, mas eles fornecem os horários em que os arquivos foram recuperados em minha própria máquina.

    
por sunrise3333 21.12.2013 / 21:08

1 resposta

2

Você não diz qual método está usando para recuperar esses dados, mas, em geral, esses dados são perdidos como um subproduto de como os sistemas de arquivos Unix excluem arquivos.

Método de Recuperação # 1 - Photorec

Quando você usa este software para recuperar arquivos apagados, as informações meta de data / hora do arquivo original desaparecem. Isso ocorreu quando o arquivo foi originalmente excluído.

trecho da página da web da photorec

When a file is deleted, the meta-information about this file (file name, date/time, size, location of the first data block/cluster, etc.) is lost; for example, in an ext3/ext4 file system, the names of deleted files are still present, but the location of the first data block is removed. This means the data is still present on the file system, but only until some or all of it is overwritten by new file data.

Método de recuperação # 2 - extrair arquivos da imagem .img

Se, por outro lado, você estiver montando arquivos de imagem existentes de disquetes, deverá conseguir extrair as meta-informações originais de cada arquivo sem nenhum problema. Você só precisa usar rsync -a ou cp -p para preservar essas informações ao extrair esses arquivos do arquivo .img .

Exemplo

Aqui eu tenho o seguinte arquivo .img de um disquete.

$ ls -l /home/saml/tst/96360/floppy.img
-rw-r--r--. 1 saml saml 1474560 Dec 21 16:23 /home/saml/tst/96360/floppy.img

Se eu montar assim:

$ sudo mount /home/saml/tst/96360/floppy.img /mnt/

Ele contém os seguintes arquivos:

$ ll
total 23
drwxr-xr-x. 3 root root  1024 Dec 28  2006 boot
-rwxr-xr-x. 1 root root  9363 Aug 21  2007 kernel
drwx------. 2 root root 12288 Dec 28  2006 lost+found

Eu posso começar a copiar arquivos deste arquivo .img assim:

$ cp -p /mnt/kernel /tmp/.
$ ls -l /tmp/kernel 
-rwxr-xr-x. 1 saml saml 9363 Aug 21  2007 /tmp/kernel

Como você pode ver, a meta-informação original foi preservada bem.

    
por 21.12.2013 / 22:27