💾 Форензика дисков: Что остаётся после удаления файлов.
Кратко: Когда вы удаляете файл, он не исчезает. Операционная система просто стирает указатель на него в файловой таблице, помечая место как свободное . Сами данные остаются нетронутыми, пока не будут перезаписаны новыми файлами. Это касается и жёстких дисков (HDD), и флешек, и даже (с оговорками) SSD-накопителей . Именно на этом принципе работает форензика — наука поиска и восстановления цифровых следов.
🧠 Принцип удаления: «Удалил, но не стёр» В NTFS (главная файловая система Windows) существует структура MFT (Master File Table), где хранится информация о каждом файле: его имя, размер, даты и адреса кластеров на диске . При удалении файл просто помечается как удалённый, а его запись становится доступной для перезаписи. Сами данные из кластеров не удаляются . Это делает возможным два главных метода восстановления : 1. Восстановление через анализ информации о файлах и папках. Программа пытается найти в MFT записи о удалённых файлах, которые ещё не были перезаписаны. Если это удаётся, то файлы восстанавливаются с исходными именами, временными метками и структурой каталогов . 2. Восстановление по сигнатурам (метод «карательной археологии»). Если файловая система повреждена или MFT перезаписана, данные ищут по характерным «отпечаткам» — сигнатурам. Например, у PNG-файлов это «‰PNG», у MP3 — «ID3» . Программа сканирует диск и вытаскивает всё, что находит, но имена файлов теряются.
💾 HDD vs SSD: Разные носители — разные правила С HDD проще: после форматирования или удаления данные лежат на диске и доступны для восстановления, пока на их место не запишут что-то новое . На SSD всё иначе из-за технологии TRIM. Она стирает информацию о удалённых файлах на уровне контроллера, значительно усложняя восстановление .
🕵️ Когда файл не нужен, а нужны его следы Иногда восстановить файл целиком невозможно, но для расследования достаточно доказать его существование. Это помогает делать косвенные улики: записи в реестре, ярлыки, миниатюры (thumbnails), данные из логов приложений .
🛡️ Как защитить данные: Шифрование — единственный способ Если вы хотите, чтобы удалённые файлы действительно исчезли — используйте шифрование диска. BitLocker (Windows), FileVault (macOS) и LUKS (Linux) шифруют данные с помощью AES-XTS . В этом случае, даже если данные остались физически на диске, прочитать их без ключа невозможно.
Главный вывод: «Удалить» файл ≠ «уничтожить» файл. На HDD он может лежать годами, пока его не перезапишут. На SSD всё быстрее, но остаточные артефакты всё равно сохраняются. Если хотите, чтобы данные исчезли навсегда — физически перезаписывайте диск или используйте шифрование.
#форензика #восстановлениеданных #ntfs #ssd #цифроваякриминалистика #безопасность #infosec #dfir