
Utilitaire de carving de fichiers qui récupère les fichiers supprimés à partir d'images disque et de lecteurs bruts en faisant correspondre les en-têtes, les pieds de page et les structures internes via des règles configurables.
Foremost est un programme Linux de récupération de fichiers à partir de leurs en-têtes et pieds de fichier. Foremost peut travailler sur des fichiers image, comme ceux générés par dd, Safeback, Encase, etc., ou directement sur un disque. Les en-têtes et pieds de fichier sont spécifiés par un fichier de configuration, vous pouvez donc choisir les en-têtes que vous souhaitez rechercher.
Pour exécuter foremost, vous devez :
Voici comment procéder :
LINUX: $ tar zxvf foremost-xx.tar.gz $ cd foremost-xx $ make $ make install
BSD: $ tar zxvf foremost-xx.tar.gz $ cd foremost-xx $ make unix $ make install
SOLARIS: $ tar zxvf foremost-xx.tar.gz $ cd foremost-xx $ make solaris $ make install
OSX: $ tar zxvf foremost-xx.tar.gz $ cd foremost-xx $ make mac $ make macinstall
Sur les systèmes avec des versions plus anciennes de glibc (antérieures à 2.2.0), vous obtiendrez des avertissements sans gravité concernant ftello et fseeko non définis. Vous pouvez les ignorer.
Si vous avez besoin de supprimer foremost de votre système, procédez ainsi :
$ make uninstall
Une description des arguments de la ligne de commande se trouve dans la page de manuel. Pour l'afficher :
$ man foremost
Le fichier de configuration est utilisé pour contrôler les types de fichiers que foremost recherche. Un exemple de fichier de configuration, foremost.conf, est inclus avec cette distribution. Pour chaque type de fichier, le fichier de configuration décrit l'extension du fichier, la sensibilité à la casse des en-têtes et pieds de fichier, la taille maximale du fichier, ainsi que l'en-tête et le pied de fichier. Le champ pied de fichier est facultatif, mais l'en-tête, la taille, la sensibilité à la casse et l'extension ne le sont pas !
Toute ligne commençant par un '#' est considérée comme un commentaire et ignorée. Ainsi, pour ignorer un type de fichier, il suffit de placer un '#' au début de cette ligne
Les en-têtes et pieds de fichier sont décodés avant utilisation. Pour spécifier une valeur en hexadécimal, utilisez \x[0-f][0-f], et pour l'octal, utilisez [0-7][0-7][0-7]. Les espaces peuvent être représentées par \s. Exemple : "\x4F\123\I\sCCI" se décode en "OSI CCI".
Pour correspondre à un caractère unique (aussi appelé joker), utilisez un '?'. Si vous devez rechercher le caractère '?', vous devrez modifier la ligne 'wildcard' et chaque occurrence de l'ancien caractère générique dans le fichier de configuration. N'oubliez pas ces valeurs hexadécimales et octales ! '?' est égal à 0x3f et \063.
Voici un exemple d'en-têtes et de pieds de fichier :
gif y 155000 \x47\x49\x46\x38\x37\x61 \x00\x3b
gif y 155000 \x47\x49\x46\x38\x39\x61 \x00\x00\x3b
jpg y 200000 \xff\xd8\xff \xff\xd9
Note : l'option est une méthode pour spécifier des options supplémentaires. Actuellement, les options suivantes existent :
FORWARD : Spécifie une recherche de l'en-tête vers le pied de fichier (facultatif) jusqu'à la taille maximale. REVERSE : Spécifie une recherche du pied de fichier vers l'en-tête jusqu'à la taille maximale. NEXT : Spécifie une recherche de l'en-tête jusqu'aux données juste après le pied de fichier. Cela vous permet de spécifier des données dont vous savez qu'elles ne sont 'PAS' dans les données recherchées et qui doivent mettre fin à la recherche, jusqu'à la taille maximale.
Veuillez signaler TOUS les bugs à nick dot mikus AT gmail d0t com. Veuillez inclure une description du bug, comment vous l'avez trouvé, et vos coordonnées.
Foremost a été écrit par l'agent spécial Kris Kendall et l'agent spécial Jesse Kornblum de l'United States Air Force Office of Special Investigations à partir de mars 2001. Ce programme ne serait pas ce qu'il est aujourd'hui sans l'aide de (sans ordre particulier) : Rob Meekins, Dan Kalil, et Chet Maciag. Ce projet a été inspiré par CarvThis, écrit par le Defense Computer Forensic Lab en 1999.
dd, Safeback et Encase sont des œuvres protégées par le droit d'auteur et toute question concernant ces outils doit être adressée aux détenteurs des droits d'auteur. Le gouvernement des États-Unis ne cautionne pas l'utilisation de ces outils ni de tout autre outil d'imagerie.