
Datei-Carving-Dienstprogramm, das gelöschte Dateien aus Disk-Images und Rohlaufwerken wiederherstellt, indem es Header, Footer und interne Strukturen mithilfe konfigurierbarer Regeln abgleicht.
Foremost ist ein Linux-Programm zur Wiederherstellung von Dateien anhand ihrer Header und Footer. Foremost kann mit Image-Dateien arbeiten, wie sie z. B. von dd, Safeback, Encase usw. erzeugt werden, oder direkt mit einem Laufwerk. Die Header und Footer werden über eine Konfigurationsdatei festgelegt, sodass Sie auswählen können, nach welchen Headern Sie suchen möchten.
Um foremost auszuführen, müssen Sie:
So geht's:
LINUX: $ tar zxvf foremost-xx.tar.gz $ cd foremost-xx $ make $ make install
BSD: $ tar zxvf foremost-xx.tar.gz $ cd foremost-xx $ make unix $ make install
SOLARIS: $ tar zxvf foremost-xx.tar.gz $ cd foremost-xx $ make solaris $ make install
OSX: $ tar zxvf foremost-xx.tar.gz $ cd foremost-xx $ make mac $ make macinstall
Auf Systemen mit älteren Versionen von glibc (älter als 2.2.0) erhalten Sie einige harmlose Warnungen, dass ftello und fseeko nicht definiert sind. Diese können Sie ignorieren.
Falls Sie foremost jemals von Ihrem System entfernen müssen, können Sie das so tun:
$ make uninstall
Eine Beschreibung der Kommandozeilenargumente finden Sie in der Manpage. Zum Anzeigen:
$ man foremost
Die Konfigurationsdatei steuert, nach welchen Dateitypen foremost sucht. Eine Beispielkonfigurationsdatei, foremost.conf, ist in dieser Distribution enthalten. Für jeden Dateityp beschreibt die Konfigurationsdatei die Dateierweiterung, ob Header und Footer groß-/kleinschreibungsempfindlich sind, die maximale Dateigröße sowie den Header und Footer der Datei. Das Footer-Feld ist optional, Header, Größe, Groß-/Kleinschreibungsempfindlichkeit und Erweiterung sind es jedoch nicht!
Jede Zeile, die mit einem '#' beginnt, wird als Kommentar betrachtet und ignoriert. Um einen Dateityp zu überspringen, setzen Sie einfach ein '#' an den Anfang der Zeile.
Header und Footer werden vor der Verwendung dekodiert. Um einen Wert in Hexadezimal anzugeben, verwenden Sie \x[0-f][0-f], für Oktal [0-7][0-7][0-7]. Leerzeichen können durch \s dargestellt werden. Beispiel: "\x4F\123\I\sCCI" wird zu "OSI CCI" dekodiert.
Um ein einzelnes Zeichen zu matchen (auch Wildcard genannt), verwenden Sie ein '?'. Wenn Sie nach dem Zeichen '?' suchen müssen, müssen Sie die 'wildcard'-Zeile und jedes Vorkommen des alten Wildcard-Zeichens in der Konfigurationsdatei ändern. Vergessen Sie nicht die Hex- und Oktalwerte! '?' entspricht 0x3f und \063.
Hier ist eine Beispielmenge von Headern und Footern:
gif y 155000 \x47\x49\x46\x38\x37\x61 \x00\x3b
gif y 155000 \x47\x49\x46\x38\x39\x61 \x00\x00\x3b
jpg y 200000 \xff\xd8\xff \xff\xd9
Hinweis: Die Option ist eine Methode zur Angabe zusätzlicher Optionen. Derzeit existieren folgende Optionen:
FORWARD: Gibt an, dass vom Header zum Footer (optional) bis zur maximalen Größe gesucht werden soll. REVERSE: Gibt an, dass vom Footer zum Header bis zur maximalen Größe gesucht werden soll. NEXT: Gibt an, dass vom Header bis zu den Daten direkt hinter dem Footer gesucht werden soll. Dies ermöglicht die Angabe von Daten, von denen Sie wissen, dass sie 'NICHT' in den gesuchten Daten enthalten sind, und die die Suche bis zur maximalen Größe beenden sollen.
Bitte melden Sie ALLE Fehler an nick dot mikus AT gmail d0t com. Bitte fügen Sie eine Beschreibung des Fehlers, wie Sie ihn gefunden haben, und Ihre Kontaktinformationen bei.
Foremost wurde ab März 2001 von Special Agent Kris Kendall und Special Agent Jesse Kornblum des United States Air Force Office of Special Investigations geschrieben. Dieses Programm wäre nicht das, was es heute ist, ohne die Hilfe von (in keiner bestimmten Reihenfolge): Rob Meekins, Dan Kalil und Chet Maciag. Dieses Projekt wurde von CarvThis inspiriert, das 1999 vom Defense Computer Forensic Lab geschrieben wurde.
dd, Safeback und Encase sind urheberrechtlich geschützte Werke, und Fragen zu diesen Tools sollten an die Urheberrechtsinhaber gerichtet werden. Die Regierung der Vereinigten Staaten befürwortet nicht die Verwendung dieser oder anderer Imaging-Tools.