
أداة استخراج ملفات تستعيد الملفات المحذوفة من صور الأقراص ومحركات الأقراص الأولية عبر مطابقة الرؤوس والتذييلات والبنى الداخلية باستخدام قواعد قابلة للتكوين.
Foremost هو برنامج لينكس لاستعادة الملفات بناءً على ترويساتها وتذييلاتها. يمكن لـ Foremost العمل على ملفات الصور، مثل تلك الناتجة عن dd أو Safeback أو Encase، وغيرها، أو مباشرة على القرص. يتم تحديد الترويسات والتذييلات عبر ملف إعدادات، لذا يمكنك اختيار الترويسات التي تريد البحث عنها.
لتشغيل foremost، يجب عليك:
وإليك طريقة القيام بذلك:
LINUX: $ tar zxvf foremost-xx.tar.gz $ cd foremost-xx $ make $ make install
BSD: $ tar zxvf foremost-xx.tar.gz $ cd foremost-xx $ make unix $ make install
SOLARIS: $ tar zxvf foremost-xx.tar.gz $ cd foremost-xx $ make solaris $ make install
OSX: $ tar zxvf foremost-xx.tar.gz $ cd foremost-xx $ make mac $ make macinstall
على الأنظمة التي تعمل بإصدارات أقدم من glibc (أسبق من 2.2.0)، ستصلك بعض التحذيرات غير المؤذية حول عدم تعريف ftello و fseeko. يمكنك تجاهلها.
إذا احتجت في أي وقت إلى إزالة foremost من نظامك، يمكنك القيام بذلك:
$ make uninstall
يمكن العثور على وصف لوسائط سطر الأوامر في صفحة الدليل (man). لعرضها:
$ man foremost
يُستخدم ملف الإعدادات للتحكم في أنواع الملفات التي يبحث عنها foremost. يتضمن هذا التوزيع ملف إعدادات نموذجي باسم foremost.conf. لكل نوع ملف، يصف ملف الإعدادات امتداد الملف، وما إذا كانت الترويسة والتذييلة حساستين لحالة الأحرف، والحد الأقصى لحجم الملف، والترويسة والتذييلة للملف. حقل التذييلة اختياري، لكن الترويسة والحجم وحساسية حالة الأحرف والامتداد ليست اختيارية!
أي سطر يبدأ بـ '#' يُعتبر تعليقًا ويُتجاهل. وبالتالي، لتخطي نوع ملف، ضع '#' في بداية ذلك السطر.
تُفكّ ترميز الترويسات والتذييلات قبل الاستخدام. لتحديد قيمة بالنظام السداسي العشري استخدم \x[0-f][0-f]، وللثماني استخدم [0-7][0-7][0-7]. يمكن تمثيل المسافات بـ \s. مثال: "\x4F\123\I\sCCI" يُفك ترميزه إلى "OSI CCI".
لمطابقة أي حرف منفرد (أي حرف بدل) استخدم '?'. إذا احتجت إلى البحث عن الحرف '?'، فستحتاج إلى تغيير سطر 'wildcard' و كل موضع ظهور للحرف البدل القديم في ملف الإعدادات. لا تنسَ تلك القيم السداسية العشرية والثمانية! '?' يساوي 0x3f و \063.
فيما يلي مجموعة نموذجية من الترويسات والتذييلات:
gif y 155000 \x47\x49\x46\x38\x37\x61 \x00\x3b
gif y 155000 \x47\x49\x46\x38\x39\x61 \x00\x00\x3b
jpg y 200000 \xff\xd8\xff \xff\xd9
ملاحظة: الخيار هو وسيلة لتحديد خيارات إضافية. حالياً توجد الخيارات التالية:
FORWARD: حدد ذلك للبحث من الترويسة إلى التذييلة (اختياري) حتى الحد الأقصى للحجم. REVERSE: حدد ذلك للبحث من التذييلة إلى الترويسة حتى الحد الأقصى للحجم. NEXT: حدد ذلك للبحث من الترويسة إلى البيانات التي تلي التذييلة مباشرة. يتيح لك هذا تحديد بيانات تعرف أنها "ليست" في البيانات التي تبحث عنها ويجب أن تُنهي البحث، حتى الحد الأقصى للحجم.
يُرجى الإبلاغ عن جميع الأخطاء إلى nick dot mikus AT gmail d0t com. يُرجى تضمين وصف للخطأ، وكيف وجدته، ومعلومات الاتصال بك.
كُتب Foremost بواسطة الوكيل الخاص Kris Kendall والوكيل الخاص Jesse Kornblum من مكتب التحقيقات الخاصة بالقوات الجوية الأمريكية ابتداءً من مارس 2001. لم يكن هذا البرنامج ليصل إلى ما هو عليه اليوم دون مساعدة من (بدون ترتيب معين): Rob Meekins و Dan Kalil و Chet Maciag. استُلهم هذا المشروع من CarvThis، الذي كتبه مختبر التحليل الجنائي للحواسيب في وزارة الدفاع عام 1999.
dd و Safeback و Encase أعمال محمية بحقوق النشر، ويجب توجيه أي أسئلة بشأن هذه الأدوات إلى أصحاب حقوق النشر. لا تؤيد حكومة الولايات المتحدة استخدام هذه الأدوات أو أي أدوات تصوير أخرى.