Forensic File Carver

Dosya sistemi üstverisine bağlı kalmadan büyük ikili kaynakları akış halinde tarayan; imza adaylarını byte-trie ile bulan ve mümkün olduğunda biçime özgü sınır doğrulaması yapan C# adli veri kazıma yazılımı.

Bu çalışma, silinmiş ya da dosya sistemi kaydı artık güvenilir olmayan veriyi ararken kullandığım yaklaşımı bağımsız bir araştırma yazılımı olarak ortaya koyuyor. Tarama çekirdeği, her dosya imzası için kaynağı yeniden dolaşmak yerine ortak önekleri bir byte-trie içinde topluyor. Büyük disk görüntülerinde bloklar arasında kalan imzaların kaybolmaması için okuma pencereleri örtüşüyor; kaynak bütünüyle belleğe alınmıyor.

Asıl ayrım imza bulunduktan sonra başlıyor. Bir magic number tek başına “dosya kurtarıldı” demek için yeterli değil. RIFF uzunluğu, ZIP EOCD, SQLite sayfa bilgisi, TAR yapısı, PCAP blokları veya ISO-BMFF kutuları gibi biçimin kendi yapısal ipuçları kullanılabiliyorsa candidate için sınır doğrulanıyor. Güvenilir bir bitiş çıkarılamıyorsa kayıt detected-only olarak bırakılıyor. Bu tercih, adli incelemede yanlış kesinlik üretmekten kaçınmak için bilinçli.

Aynı adli analiz hattında ses taşıyıcılarıyla ilgileniyorsanız Forensic Telephony WAVE Decoder projesi tamamlayıcı bir örnektir. Algoritmanın gerekçesi ve veri kazıma sınırları Adli Bilişimde Veri Kazıma Algoritması makalesinde daha ayrıntılıdır.

Kaynak kod: GitHub Zenodo kaydı: Zenodo DOI: DOI

Bu sayfanın QR kodu