0
0

Delete article

Deleted articles cannot be recovered.

Draft of this article would be also deleted.

Are you sure you want to delete this article?

ハードディスクから削除されたファイルを回復する

Last updated at Posted at 2023-08-18

◆目的
目的は、WinHex ツールを使用して完全に削除されたファイルを回復する方法を理解できるようにすることです。

◆概要
WinHex ツールについて、アプリケーションに画像をインポートし、指定したファイル タイプのファイルを画像ファイルから回復する方法を理解するのに役立ちます。


winhex.exeをダブルクリックしてアプリケーションを起動します。
image.png


[ファイル] --> [開く]に移動して、証拠ファイルを追加します。
image.png


「ファイルを開く」ウィンドウが表示されます。[ファイルの種類]ドロップダウン リストから[すべてのファイル]を選択し、 [Linux_Evidence_001.img]を選択します。ファイルを選択したら、「開く」をクリックします。
image.png


その後、 WinHex評価ポップアップが表示されます。「OK」をクリックしてポップアップを閉じます。
image.png


WinHex はイメージ ファイルを処理し、ウィンドウの右下隅にデータ インタープリターのポップアップを含む次のウィンドウを表示します。
image.png


[ツール] --> [ディスク ツール] --> [種類別のファイル回復…]に移動します。
image.png


WinHexポップアップが表示されたら、「OK」をクリックします。
image.png


Linux_Evidence_001.img のファイル ヘッダー検索ウィンドウが表示され、抽出するファイルの種類が表示されます。
image.png


このラボでは、画像を抽出します。したがって、+ノードをクリックしてPicturesフォルダーを展開します。
image.png

10
[ピクチャ]フォルダで希望の画像ファイル形式を選択し、[OK]をクリックします。
! 同様に、調査プロセスで他のファイル タイプを選択することもできます。出力は、選択したファイルの種類によって異なる場合があります。
image.png

11
「ターゲットフォルダーの選択」ウィンドウが表示されます。取得したファイルを保存する場所 (ここでは、Desktop ) に移動し、 Retrieved Filesという名前のフォルダを作成し、[開く]をクリックします。
image.png

12
選択したフォルダーがアプリケーションに表示されます。「OK」をクリックします。
image.png

13
リカバリプロセスを開始するには、「Linux_Evidence_001.img のファイルヘッダー検索」ウィンドウで「OK」をクリックします。この操作によりウィンドウが閉じられ、イメージからファイル (指定されたファイル タイプ) の回復が開始されます。
image.png
image.png

14
回復プロセスが完了したら、[種類別ファイル回復]ポップアップ ウィンドウで [OK] をクリックして、処理ウィンドウを閉じます。
image.png

15
回復されたファイルを表示するには、ファイルを保存した宛先フォルダー (ここでは、デスクトップ上のRetrieved Filesです) を開きます。
image.png

16
このようにして、 WinHexを使用してフォレンジック イメージからファイルを回復できます。

17
開いているウィンドウをすべて閉じます。

0
0
0

Register as a new user and use Qiita more conveniently

  1. You get articles that match your needs
  2. You can efficiently read back useful information
  3. You can use dark theme
What you can do with signing up
0
0

Delete article

Deleted articles cannot be recovered.

Draft of this article would be also deleted.

Are you sure you want to delete this article?