
أداة لإعادة بناء نظام الملفات في التحليل الجنائي.
برنامج يحاول إعادة بناء هياكل أنظمة الملفات واستعادة الملفات. يدعم حالياً NTFS فقط.
يحاول RecuperaBit إعادة بناء هيكل الدليل بغض النظر عن:
يمكنك الحصول على مزيد من المعلومات حول خوارزميات إعادة البناء والهندسة المستخدمة في RecuperaBit من خلال قراءة رسالة الماجستير الخاصة بي أو الاطلاع على الشرائح.
يمكنك تثبيت RecuperaBit باستخدام Pip:
pip install recuperabit
أو كأداة باستخدام uv:
uv tool install recuperabit
usage: recuperabit [-h] [-s SAVEFILE] [-w] [-o OUTPUTDIR] path
إعادة بناء هيكل الدليل لأنظمة الملفات التي قد تكون تالفة.
الوسائط الموضعية:
path المسار إلى صورة القرص
الوسائط الاختيارية:
-h, --help عرض رسالة المساعدة هذه والخروج
-s SAVEFILE, --savefile SAVEFILE
مسار ملف حفظ الفحص
-w, --overwrite فرض الكتابة فوق ملف الحفظ
-o OUTPUTDIR, --outputdir OUTPUTDIR
دليل للمحتويات المستعادة وملفات الإخراج
الوسيط الرئيسي هو path إلى صورة تدفق البت لقرص أو قسم. يحدد RecuperaBit تلقائياً القطاعات التي تبدأ منها الأقسام.
لا يقوم RecuperaBit بتعديل صورة القرص، ولكنه يقرأ بعض أجزائها عدة مرات أثناء التنفيذ. يجب أن يعمل أيضاً على الأجهزة الحقيقية، مثل /dev/sda ولكن لا يُنصح بذلك للأقراص التالفة. قد يؤدي RecuperaBit إلى تفاقم الوضع عن طريق "إجهاد" قرص تالف أو قد يتعطل بسبب خطأ في الإدخال/الإخراج.
اختيارياً، يمكن تحديد ملف حفظ باستخدام -s. في المرة الأولى، بعد عملية الفحص، يتم حفظ النتائج في الملف. بعد التشغيل الأول، تتم قراءة الملف لتحليل القطاعات المثيرة للاهتمام فقط وتسريع مرحلة التحميل.
يمكن فرض الكتابة فوق ملف الحفظ باستخدام -w.
يتضمن RecuperaBit سطر أوامر صغير يسمح للمستخدم باستعادة الملفات وتصدير محتويات القسم بتنسيق CSV أو ملف الجسم. يتم تصديرها في الدليل المحدد بواسطة -o (أو recuperabit_output).
حالياً لا يعمل RecuperaBit مع الملفات المضغوطة على نظام ملفات NTFS. إذا كانت لديك معرفة عميقة بالآليات الداخلية لضغط الملفات على نظام ملفات NTFS، فسيكون مساعدتك موضع تقدير كبير، حيث أن الوثائق المتاحة نادرة جداً حول هذا الموضوع.
يمكن تشغيل RecuperaBit مع تطبيق cPython القياسي، ولكن يمكن زيادة السرعة باستخدامه مع مترجم Pypy ومترجم JIT:
pypy3 main.py /path/to/disk.img
يمكن استعادة الملفات واحداً تلو الآخر أو بشكل متكرر، بدءاً من دليل. بعد اكتمال عملية الفحص، يمكنك التحقق من قائمة الأقسام التي يمكن استعادتها عن طريق إصدار الأمر التالي في الموجه:
recoverable
يظهر كل سطر معلومات حول قسم. دعنا ننظر إلى مثال الإخراج التالي:
Partition #0 -> Partition (NTFS, 15.00 MB, 11 files, Recoverable, Offset: 2048, Offset (b): 1048576, Sec/Clus: 8, MFT offset: 2080, MFT mirror offset: 17400)
إذا كنت ترغب في استعادة الملفات بدءاً من دليل معين، يمكنك إما طباعة الشجرة على الشاشة باستخدام الأمر tree (مفصل جداً للأقراص الكبيرة) أو يمكنك تصدير قائمة CSV للملفات (راجع help للحصول على التفاصيل).
إذا كنت تفضل بدلاً من ذلك استخراج جميع الملفات من عقدة الجذر وعقدة الملفات المفقودة، فأنت بحاجة إلى معرفة معرف دليل الجذر، اعتماداً على نوع نظام الملفات. فيما يلي معرفات أنظمة الملفات التي يدعمها RecuperaBit:
| نوع نظام الملفات | معرف الجذر |
|---|---|
| NTFS | 5 |
المعرف لـ الملفات المفقودة هو -1 لجميع أنظمة الملفات.
لذلك، لاستعادة Partition #0 في مثالنا، تحتاج إلى تشغيل:
restore 0 5
restore 0 -1
سيتم حفظ الملفات داخل دليل الإخراج المحدد بواسطة -o.
تم إصدار هذا البرنامج بموجب رخصة GNU GPLv3. راجع LICENSE لمزيد من التفاصيل.