アンタイ・フォレンジック妖怪の独り言

基本的にはデジタル・フォレンジックの技術について取り扱っていますが、記載内容には高確率で誤りが含まれる可能性があります。

フォルダのエントリ

従来「.」と「..」のパターン検索を行うことで、FATのフォルダエントリを探したりできましたが、exFATではフォルダ内のディレクトリエントリとして「.」と「..」がなく、直接 0x85 などのレコードが記録されています。ということで、Recover Folders...が使えないというか、EnCaseの右クリックメニューにも表示が見あたりません。*1
Grep「\x05.{31,31}\x40.{31,31}\x41」で 0x05 と 0x40 と 0x41 が出てくるのを探せないこともないとは思いますが、その後を手動でやるのがちょっと大変ですかねぇ。実際に検索してみるとそこそこノイズも出るので、もう少し精査しないと駄目かも。

*1:EF6.14.1だと削除フォルダまではリカバリするんですがその中身を復元してこない気がする、ディレクトリエントリは目視で確認すると存在しているので、不具合なのか現状の制限事項なのかは不明