Ce este File Carving?

Sculptura fișierului este o tehnică folosită în criminalistica computerizată pentru a extrage un fișier sau date formatate de pe o unitate de disc sau alt dispozitiv de stocare fără asistența sistemului de fișiere care a creat inițial fișierul. Există o serie de metode și algoritmi diferiți care pot fi utilizați, dar procesul implică în esență scanarea datelor care sunt disponibile pe un dispozitiv de stocare și apoi, într-un fel sau altul, verificarea pentru a vedea dacă informația respectivă este un fișier sau conține unele informaţii predefinite de importanţă. Un sistem de fișiere nu este prezent în timpul procesului de sculptare a fișierelor, astfel încât toate informațiile de pe un disc trebuie evaluate pentru contextul său, ceea ce înseamnă că procesul poate dura mult timp și, în funcție de starea dispozitivului de stocare, poate avea un rata de succes scăzută. Este incredibil de dificil, dar posibil, să sculptați fișiere de pe unități care au o cantitate mare de fragmentare a fișierelor. Rezultatul final al sculptării cu succes a fișierelor este reconstrucția unui fișier în așa fel încât conținutul său să fie complet prezent, deși un rezultat acceptabil în unele situații poate fi un fișier reconstruit parțial dacă sunt recuperate suficiente informații pertinente.

În unele cazuri, fie prin defecțiune hardware, eroare umană sau atac rău intenționat, sistemul de fișiere al unui dispozitiv de stocare și toate informațiile de pe acesta pot fi șterse. În funcție de modul în care au fost eliminate informațiile, discul în sine ar putea conține în continuare toate informațiile care erau prezente anterior, dar într-un flux neordonat și dezorganizat de octeți. Un mecanism care face posibilă sculptarea fișierelor este că, atunci când multe sisteme de fișiere șterg un fișier de pe o unitate, ele nu elimină datele, ci marchează acea zonă a discului ca fiind disponibilă pentru fișiere noi. Datele vechi rămân până când sunt suprascrise și, chiar și în acest caz, există încă șansa ca acestea să poată fi recuperate.

O tehnică de bază folosită în sculptarea fișierelor implică trecerea prin blocuri de informații de pe un disc în căutarea semnăturilor fișierelor. Acestea sunt date structurate care indică începutul unui fișier de un anumit tip. Un exemplu este începutul unui fișier imagine care ar putea conține lățimea și înălțimea imaginii și unele date din paleta de culori. În cazul în care se găsește un bloc de date care se potrivește clar cu antetul unui tip de fișier, atunci se face o încercare de interpretare a datelor care urmează antetului pentru a vedea dacă sunt de fapt datele fișierului. Dacă are succes, acest lucru ar putea duce la reconstrucția fișierului original.

O complicație care apare la sculptarea fișierelor are de-a face cu fișierele care sunt fragmentate, adică fișierul este stocat în două sau mai multe locații fizice diferite pe un disc. Unele tehnici nu încearcă să reconstruiască aceste tipuri de fișiere. Alte metode folosesc cunoștințele existente despre sistemele de fișiere pentru a încerca să aproximeze unde ar putea fi localizate celelalte părți ale unui fișier, deși acest proces este foarte dificil.