Este artigo foi traduzido e adaptado a partir do artigo
Recover Deleted Files with Foremost,scalpel in Ubuntu, publicado no site
UbuntuGeek.
foremost e
scalpel não estão interessados no sistema de arquivos subjacente. Eles simplesmente esperam que os blocos de dados dos arquivos residam sequencialmente na imagem que está sob investigação. As ferramentas encontrarão imagens em dumps gerados com o comando dd, dumps de memória RAM, ou arquivos de swap. Com esta ferramenta é possível identificar e reconstruir arquivos em partições corrompidas, em espaço não alocado, mesmo após a instalação de um novo sistema operacional, desde que os blocos de dados necessários ainda existam.
Aplicações forenses para recuperação de dados
Foremost é um programa de console para recuperação de dados a partir de seus cabeçalhos, rodapés e estruturas de dados internas. Este processo é conhecido como extração de dados (
data carving). O utilitário Foremost pode trabalhar em arquivos de imagens, tais como as imagens geradas pelo comando dd, Safeback, Encase etc ou diretamente em uma partição ou disco.
Os cabeçalhos e rodapés pode ser especificados em um arquivo de configuração ou você pode usar diretivas de linha de comando para especificar tipos de arquivos nativos. Estes tipos de arquivos nativos analisam as estruturas de dados de um formato de arquivo, permitindo que a recuperação seja feita de forma mais rápida e confiável.