
Utilidad de file carving que recupera archivos eliminados de imágenes de disco y unidades raw mediante la comparación de cabeceras, pies de página y estructuras internas a través de reglas configurables.
Foremost es un programa de Linux para recuperar archivos basándose en sus cabeceras y pies. Foremost puede trabajar con archivos de imagen, como los generados por dd, Safeback, Encase, etc., o directamente sobre una unidad. Las cabeceras y los pies se especifican mediante un archivo de configuración, de modo que puedes elegir qué cabeceras buscar.
Para ejecutar foremost, debes:
A continuación se explica cómo hacerlo:
LINUX: $ tar zxvf foremost-xx.tar.gz $ cd foremost-xx $ make $ make install
BSD: $ tar zxvf foremost-xx.tar.gz $ cd foremost-xx $ make unix $ make install
SOLARIS: $ tar zxvf foremost-xx.tar.gz $ cd foremost-xx $ make solaris $ make install
OSX: $ tar zxvf foremost-xx.tar.gz $ cd foremost-xx $ make mac $ make macinstall
En sistemas con versiones antiguas de glibc (anteriores a la 2.2.0), recibirás algunas advertencias inofensivas sobre ftello y fseeko no definidos. Puedes ignorarlas.
Si alguna vez necesitas eliminar foremost de tu sistema, puedes hacerlo con:
$ make uninstall
Una descripción de los argumentos de línea de comandos se encuentra en la página del manual. Para verla:
$ man foremost
El archivo de configuración se utiliza para controlar qué tipos de archivos busca foremost. Con esta distribución se incluye un archivo de configuración de ejemplo, foremost.conf. Para cada tipo de archivo, el archivo de configuración describe la extensión del archivo, si la cabecera y el pie distinguen entre mayúsculas y minúsculas, el tamaño máximo del archivo, y la cabecera y el pie del archivo. El campo del pie es opcional, ¡pero la cabecera, el tamaño, la sensibilidad a mayúsculas/minúsculas y la extensión no lo son!
Cualquier línea que comience con un '#' se considera un comentario y se ignora. Por lo tanto, para omitir un tipo de archivo, basta con poner un '#' al principio de esa línea.
Las cabeceras y los pies se decodifican antes de usarse. Para especificar un valor en hexadecimal, usa \x[0-f][0-f], y para octal, [0-7][0-7][0-7]. Los espacios se pueden representar con \s. Ejemplo: "\x4F\123\I\sCCI" se decodifica como "OSI CCI".
Para coincidir con cualquier carácter individual (también conocido como comodín), usa un '?'. Si necesitas buscar el carácter '?', tendrás que cambiar la línea 'wildcard' y cada aparición del antiguo carácter comodín en el archivo de configuración. ¡No olvides esos valores hexadecimales y octales! '?' es igual a 0x3f y \063.
Aquí hay un conjunto de ejemplo de cabeceras y pies:
gif y 155000 \x47\x49\x46\x38\x37\x61 \x00\x3b
gif y 155000 \x47\x49\x46\x38\x39\x61 \x00\x00\x3b
jpg y 200000 \xff\xd8\xff \xff\xd9
Nota: la opción es un método para especificar opciones adicionales. Actualmente existen las siguientes opciones:
FORWARD: Especifica buscar desde la cabecera hasta el pie (opcional) hasta el tamaño máximo. REVERSE: Especifica buscar desde el pie hasta la cabecera hasta el tamaño máximo. NEXT: Especifica buscar desde la cabecera hasta los datos justo después del pie. Esto te permite especificar datos que sabes que 'NO' están en los datos que buscas y que deben terminar la búsqueda, hasta el tamaño máximo.
Por favor, reporta TODOS los errores a nick dot mikus AT gmail d0t com. Incluye una descripción del error, cómo lo encontraste y tu información de contacto.
Foremost fue escrito por el Agente Especial Kris Kendall y el Agente Especial Jesse Kornblum de la Oficina de Investigaciones Especiales de la Fuerza Aérea de los Estados Unidos, a partir de marzo de 2001. Este programa no sería lo que es hoy sin la ayuda de (en ningún orden en particular): Rob Meekins, Dan Kalil y Chet Maciag. Este proyecto se inspiró en CarvThis, escrito por el Defense Computer Forensic Lab en 1999.
dd, Safeback y Encase son obras protegidas por derechos de autor, y cualquier pregunta sobre estas herramientas debe dirigirse a los titulares de los derechos de autor. El Gobierno de los Estados Unidos no respalda el uso de estas ni de ninguna otra herramienta de imagen.