
Utilitário de file carving que recupera arquivos excluídos de imagens de disco e unidades brutas, combinando cabeçalhos, rodapés e estruturas internas por meio de regras configuráveis.
Foremost é um programa Linux para recuperar arquivos com base em seus cabeçalhos e rodapés. O Foremost pode trabalhar em arquivos de imagem, como os gerados por dd, Safeback, Encase, etc., ou diretamente em um disco. Os cabeçalhos e rodapés são especificados por um arquivo de configuração, para que você possa escolher quais cabeçalhos deseja procurar.
Para executar o foremost, você deve:
Veja como fazer:
LINUX: $ tar zxvf foremost-xx.tar.gz $ cd foremost-xx $ make $ make install
BSD: $ tar zxvf foremost-xx.tar.gz $ cd foremost-xx $ make unix $ make install
SOLARIS: $ tar zxvf foremost-xx.tar.gz $ cd foremost-xx $ make solaris $ make install
OSX: $ tar zxvf foremost-xx.tar.gz $ cd foremost-xx $ make mac $ make macinstall
Em sistemas com versões mais antigas do glibc (anteriores a 2.2.0), você receberá alguns avisos inofensivos sobre ftello e fseeko não estarem definidos. Você pode ignorá-los.
Se você precisar remover o foremost do seu sistema, faça o seguinte:
$ make uninstall
Uma descrição dos argumentos de linha de comando pode ser encontrada na página de manual. Para visualizá-la:
$ man foremost
O arquivo de configuração é usado para controlar quais tipos de arquivos o foremost procura. Um arquivo de configuração de exemplo, foremost.conf, está incluído nesta distribuição. Para cada tipo de arquivo, o arquivo de configuração descreve a extensão do arquivo, se o cabeçalho e o rodapé diferenciam maiúsculas de minúsculas, o tamanho máximo do arquivo e o cabeçalho e o rodapé do arquivo. O campo de rodapé é opcional, mas cabeçalho, tamanho, sensibilidade a maiúsculas/minúsculas e extensão não são!
Qualquer linha que comece com '#' é considerada um comentário e ignorada. Portanto, para pular um tipo de arquivo, basta colocar um '#' no início dessa linha.
Cabeçalhos e rodapés são decodificados antes do uso. Para especificar um valor em hexadecimal, use \x[0-f][0-f], e para octal use [0-7][0-7][0-7]. Espaços podem ser representados por \s. Exemplo: "\x4F\123\I\sCCI" decodifica para "OSI CCI".
Para corresponder a qualquer caractere único (também conhecido como curinga), use '?'. Se você precisar procurar pelo caractere '?', será necessário alterar a linha 'wildcard' e todas as ocorrências do antigo caractere curinga no arquivo de configuração. Não se esqueça desses valores hexadecimais e octais! '?' é igual a 0x3f e \063.
Aqui está um conjunto de exemplo de cabeçalhos e rodapés:
gif y 155000 \x47\x49\x46\x38\x37\x61 \x00\x3b
gif y 155000 \x47\x49\x46\x38\x39\x61 \x00\x00\x3b
jpg y 200000 \xff\xd8\xff \xff\xd9
Nota: a opção é um método de especificar opções adicionais. Atualmente, existem as seguintes opções:
FORWARD: Especifica a busca do cabeçalho ao rodapé (opcional) até o tamanho máximo. REVERSE: Especifica a busca do rodapé ao cabeçalho até o tamanho máximo. NEXT: Especifica a busca do cabeçalho até os dados logo após o rodapé. Isso permite especificar dados que você sabe que 'NÃO' estão nos dados que procura e que devem encerrar a busca, até o tamanho máximo.
Por favor, relate TODOS os bugs para nick dot mikus AT gmail d0t com. Inclua uma descrição do bug, como você o encontrou e suas informações de contato.
O Foremost foi escrito pelos Agentes Especiais Kris Kendall e Jesse Kornblum do Escritório de Investigações Especiais da Força Aérea dos Estados Unidos, a partir de março de 2001. Este programa não seria o que é hoje sem a ajuda de (em nenhuma ordem específica): Rob Meekins, Dan Kalil e Chet Maciag. Este projeto foi inspirado pelo CarvThis, escrito pelo Laboratório de Computação Forense da Defesa em 1999.
dd, Safeback e Encase são obras protegidas por direitos autorais, e quaisquer dúvidas sobre essas ferramentas devem ser direcionadas aos detentores dos direitos autorais. O Governo dos Estados Unidos não endossa o uso dessas ou de quaisquer outras ferramentas de imageamento.