@port139 Blog

基本的にはデジタル・フォレンジックの技術について取り扱っていますが、記載内容には高確率で誤りが含まれる可能性があります。

NEXTオプション(2)

どうも動きがアレなので、0.69 でテストしてみる。
foremost.conf は↑の NEXT 付きな doc エクステンションを有効にした状態。

Foremost version 0.69 audit file
Started at Sat Apr 30 00:45:41 2005
Command line:
./foremost -v -c foremost.conf usb3.dd 

Output directory: /home/hideaki/foremost-0.69/foremost-output
Configuration file: /home/hideaki/foremost.conf

Opening /home/hideaki/usb3.dd
File            Found at Byte  Int  Chop   Length     Extracted From
00000000.doc           988160               22528     usb3.dd
00000001.doc          1010688               22528     usb3.dd
00000002.doc          1033216        X    12500000     usb3.dd

うーん、0.doc と 1.doc は正常にリカバリできてますね。2.doc はフッタがデータに存在しないので size 制限までリカバリしてますから予想通りの動作なんですが、これを 1.0 BETA で実行すると・・・

Invocation: foremost -v -c ./foremost.conf usb3.dd 
Output directory: /home/hideaki/output
Configuration file: /home/hideaki/foremost.conf
                                                                                                                          • -
File: usb3.dd Start: Sat Apr 30 00:53:36 2005 Length: 119 MB (124780544 bytes) Num Name (bs=512) Size File Offset Comment 0: 1930.doc 10 B 988160 1: 1974.doc 10 B 1010688 2: 2018.doc 10 B 1033216 Finish: Sat Apr 30 00:53:47 2005 3 FILES EXTRACTED doc:= 3
                                                                                                                        • -

ヘッダ部分のデータ(10byte)しかリカバリしないなぁorz
1.0 BETA のビルトイン(-t doc)を使うとこんな↓感じ。

Foremost started at Sat Apr 30 01:01:13 2005
Invocation: foremost -v -t doc usb3.dd 
Output directory: /home/hideaki/output
Configuration file: /home/hideaki/foremost.conf
                                                                                                                        • -
File: usb3.dd Start: Sat Apr 30 01:01:13 2005 Length: 119 MB (124780544 bytes) Num Name (bs=512) Size File Offset Comment 0: 1930.doc 22 KB 988160 1: 1974.doc 22 KB 1010688 2: 2018.doc 89 KB 1033216 usb3.dd: |********************* | 84% done usb3.dd: |*************************| 100% done Finish: Sat Apr 30 01:01:25 2005 3 FILES EXTRACTED doc:= 3
                                                                                                                        • -
Foremost finished at Sat Apr 30 01:01:25 2005

このリカバリ結果は正しく、いずれのファイルも正確にリカバリできてます。