
फोरेंसिक फ़ाइल सिस्टम पुनर्निर्माण के लिए एक उपकरण।
एक सॉफ्टवेयर जो फ़ाइल सिस्टम संरचनाओं को पुनर्निर्मित करने और फ़ाइलों को पुनर्प्राप्त करने का प्रयास करता है। वर्तमान में यह केवल NTFS का समर्थन करता है।
RecuperaBit निम्नलिखित की परवाह किए बिना निर्देशिका संरचना का पुनर्निर्माण करने का प्रयास करता है:
आप पुनर्निर्माण एल्गोरिदम और RecuperaBit में प्रयुक्त आर्किटेक्चर के बारे में अधिक जानकारी मेरी MSc थीसिस पढ़कर या स्लाइड्स देखकर प्राप्त कर सकते हैं।
आप Pip का उपयोग करके RecuperaBit स्थापित कर सकते हैं:
pip install recuperabit
या uv के साथ एक उपकरण के रूप में:
uv tool install recuperabit
usage: recuperabit [-h] [-s SAVEFILE] [-w] [-o OUTPUTDIR] path
Reconstruct the directory structure of possibly damaged filesystems.
positional arguments:
path path to the disk image
optional arguments:
-h, --help show this help message and exit
-s SAVEFILE, --savefile SAVEFILE
path of the scan save file
-w, --overwrite force overwrite of the save file
-o OUTPUTDIR, --outputdir OUTPUTDIR
directory for restored contents and output files
मुख्य तर्क डिस्क या पार्टीशन की बिटस्ट्रीम छवि का path है। RecuperaBit स्वचालित रूप से उन सेक्टरों का निर्धारण करता है जहाँ से पार्टीशन शुरू होते हैं।
RecuperaBit डिस्क छवि को संशोधित नहीं करता है, हालांकि यह निष्पादन के दौरान इसके कुछ भागों को कई बार पढ़ता है। इसे वास्तविक उपकरणों, जैसे /dev/sda पर भी काम करना चाहिए, लेकिन यह क्षतिग्रस्त ड्राइव के लिए सलाह नहीं दी जाती। RecuperaBit क्षतिग्रस्त ड्राइव पर "दबाव" डालकर स्थिति को और खराब कर सकता है या I/O त्रुटि के कारण क्रैश हो सकता है।
वैकल्पिक रूप से, -s के साथ एक सेव फ़ाइल निर्दिष्ट की जा सकती है। पहली बार, स्कैनिंग प्रक्रिया के बाद, परिणाम फ़ाइल में सहेजे जाते हैं। पहले रन के बाद, केवल रोचक सेक्टरों का विश्लेषण करने और लोडिंग चरण को तेज करने के लिए फ़ाइल को पढ़ा जाता है।
-w के साथ सेव फ़ाइल को अधिलेखित करने के लिए बाध्य किया जा सकता है।
RecuperaBit में एक छोटी कमांड लाइन शामिल है जो उपयोगकर्ता को फ़ाइलों को पुनर्प्राप्त करने और पार्टीशन की सामग्री को CSV या बॉडी फ़ाइल प्रारूप में निर्यात करने की अनुमति देती है। ये -o (या recuperabit_output) द्वारा निर्दिष्ट निर्देशिका में निर्यात किए जाते हैं।
वर्तमान में RecuperaBit NTFS फ़ाइल सिस्टम पर संपीड़ित फ़ाइलों के साथ काम नहीं करता है। यदि आपको NTFS फ़ाइल सिस्टम पर फ़ाइल संपीड़न के आंतरिक कार्यप्रणाली का गहन ज्ञान है, तो आपकी सहायता की बहुत सराहना की जाएगी, क्योंकि उपलब्ध दस्तावेज़ीकरण इस विषय पर काफी विरल है।
RecuperaBit को मानक cPython कार्यान्वयन के साथ चलाया जा सकता है, हालांकि Pypy इंटरप्रेटर और JIT कंपाइलर के साथ उपयोग करके गति बढ़ाई जा सकती है:
pypy3 main.py /path/to/disk.img
फ़ाइलों को एक बार में या पुनरावर्ती रूप से, एक निर्देशिका से शुरू करके पुनर्स्थापित किया जा सकता है। स्कैनिंग प्रक्रिया पूरी होने के बाद, आप प्रॉम्प्ट पर निम्नलिखित कमांड जारी करके उन पार्टीशनों की सूची देख सकते हैं जिन्हें पुनर्प्राप्त किया जा सकता है:
recoverable
प्रत्येक पंक्ति एक पार्टीशन के बारे में जानकारी दिखाती है। आइए निम्नलिखित आउटपुट उदाहरण पर विचार करें:
Partition #0 -> Partition (NTFS, 15.00 MB, 11 files, Recoverable, Offset: 2048, Offset (b): 1048576, Sec/Clus: 8, MFT offset: 2080, MFT mirror offset: 17400)
यदि आप किसी विशिष्ट निर्देशिका से शुरू करके फ़ाइलों को पुनर्प्राप्त करना चाहते हैं, तो आप tree कमांड के साथ ट्री को स्क्रीन पर प्रिंट कर सकते हैं (बड़े ड्राइव के लिए बहुत विस्तृत) या फ़ाइलों की CSV सूची निर्यात कर सकते हैं (विवरण के लिए help देखें)।
यदि आप बल्कि Root और Lost Files नोड्स से सभी फ़ाइलें निकालना चाहते हैं, तो आपको फ़ाइल सिस्टम प्रकार के अनुसार रूट निर्देशिका के लिए पहचानकर्ता जानना होगा। निम्नलिखित RecuperaBit द्वारा समर्थित फ़ाइल सिस्टम के लिए हैं:
| फ़ाइल सिस्टम प्रकार | रूट आईडी |
|---|---|
| NTFS | 5 |
Lost Files के लिए आईडी -1 है प्रत्येक फ़ाइल सिस्टम के लिए।
इसलिए, हमारे उदाहरण में Partition #0 को पुनर्स्थापित करने के लिए, आपको चलाना होगा:
restore 0 5
restore 0 -1
फ़ाइलें -o द्वारा निर्दिष्ट आउटपुट निर्देशिका के अंदर सहेजी जाएंगी।
यह सॉफ्टवेयर GNU GPLv3 के तहत जारी किया गया है। अधिक जानकारी के लिए LICENSE देखें।