アンタイ・フォレンジック妖怪の独り言

基本的にはデジタル・フォレンジックの技術について取り扱っていますが、記載内容には高確率で誤りが含まれる可能性があります。

(地雷2)File FinderがJPEG見つけない

File Finderスクリプトで、USB メモリからサンプルの JPEG 画像を検出する演習をやったんですが、これまた見事に発見しません...orz
いやぁありえない〜とか思って、自分の手順が悪いことを期待したのですが残念ながらそんなこともなく、再度テストしてますがどうも駄目なパターンがあるみたいですね。
内容的には、①32メガのFAT領域を作成、②フォルダ1を作成し、さらにその配下にフォルダ2を作成、③Windowsのサンプルピクチャ4枚をフィルダ2にコピー、④フォルダ1ごと削除、⑤イメージを作成。
この状態で、File Finder から JPG を指定して抽出させても、ひっかからないか、ヒットしてもサムネイル画像のほうで本体のデータパターンがヒットしてきません。(試しに同じイメージを Ver5 の File Finder で試してもダメでした)
いろいろ試してみたところ、フッターを指定しなければ、とりあえずヘッダはひっかけますので暫定的な対策としては以下のような手順でしょうか。

  1. File Finderを選択
  2. Import from File Signatures Table をクリック
  3. JPEG Image Standard をブルーチェック
  4. File TypeでインポートされたJPEG Image Standardをブルーチェック