@port139 Blog

基本的にはデジタル・フォレンジックの技術について取り扱っていますが、記載内容には高確率で誤りが含まれる可能性があります。

ActivitiesCache.dbとアクティビティ削除(3)

先週の続きです。

OSの日付を6月25日へ変更し、レコード削除を発生させます。

f:id:hideakii:20180610093550p:plain

OSを再起動し、-wal ファイルがActivitiesCache.dbへ反映された状態にします。

f:id:hideakii:20180610094210p:plain

ActivitiesCache.dbファイルをHEXで参照し、ファイル名を検索してみます。

DeleteSample.jpgを発見できます。

f:id:hideakii:20180610094732p:plain

 更に古い情報もまだ残っていますね。

f:id:hideakii:20180610100929p:plain

 さて、これらの削除レコードを復元するにはどうするのが良いでしょうか?

削除レコードを復元できるツールは幾つかありますので、今後色々と試してみたいと思います。

f:id:hideakii:20180610102943p:plain

 

 

参考URL:

SQLite database format - ForensicsWiki

 

github.com

 

sandersonforensics.com

 

f:id:hideakii:20180610093502j:plain