Torna indietro   Hardware Upgrade Forum > Componenti Hardware > Periferiche di memorizzazione e controller > Periferiche di Memorizzazione - Discussioni generali

Le soluzioni FSP per il 2026: potenza e IA al centro
Le soluzioni FSP per il 2026: potenza e IA al centro
In occasione del Tech Tour 2025 della European Hardware Association abbiamo incontrato a Taiwan FSP, azienda impegnata nella produzione di alimentatori, chassis e soluzioni di raffreddamento tanto per clienti OEM come a proprio marchio. Potenze sempre più elevate negli alimentatori per far fronte alle necessità delle elaborazioni di intelligenza artificiale.
AWS annuncia European Sovereign Cloud, il cloud sovrano per convincere l'Europa
AWS annuncia European Sovereign Cloud, il cloud sovrano per convincere l'Europa
AWS è il principale operatore di servizi cloud al mondo e da tempo parla delle misure che mette in atto per garantire una maggiore sovranità alle organizzazioni europee. L'azienda ha ora lanciato AWS European Sovereign Cloud, una soluzione specificamente progettata per essere separata e distinta dal cloud "normale" e offrire maggiori tutele e garanzie di sovranità
Redmi Note 15 Pro+ 5G: autonomia monstre e display luminoso, ma il prezzo è alto
Redmi Note 15 Pro+ 5G: autonomia monstre e display luminoso, ma il prezzo è alto
Xiaomi ha portato sul mercato internazionale la nuova serie Redmi Note, che rappresenta spesso una delle migliori scelte per chi non vuole spendere molto. Il modello 15 Pro+ punta tutto su una batteria capiente e su un ampio display luminoso, sacrificando qualcosa in termini di potenza bruta e velocità di ricarica
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 13-04-2020, 19:18   #1
ciriccio
Senior Member
 
L'Avatar di ciriccio
 
Iscritto dal: Apr 2002
Città: milano
Messaggi: 4275
Qualcuno che capisce di forensics?

Ciao, chiedo aiuto a chi ne sa più di me.
Ho tra le mani un hard disk con su Windows 10 dove è successo questo:

- giorni fa l'account locale non andava più e si poteva entrare solo con quello Microsoft
- outlook con account aziendale non funzionava più nonostante lo avessero reinstallato
- una cartella sul desktop con roba molto importante era vuota (questo in seguito a pulizia fatta all'esterno di questa cartella dal proprietario del pc, molto poco esperto)

Ho già effettuato un recupero dati con più di un sistema, anche ovviamente con la firma etc... ed ho trovato solo una parte della roba persa.
Poi l'hard disk non ha problemi di tipo è troppo pieno e non riporta errori anche con un test lungo fatto con DriveDx (che sarebbe un buon corrispondente di hddtune per i Mac).
Aggiungo però che il recupero mi ha mostrato un $BadClus da 68.72 giga datato 6 gennaio 2016... so che si tratta di uno sparse file me se qualcuno ha consigli, sono bene accetti. Tra l'altro l'm.2 in questione è da 256.
In ogni caso sto indagando su questo file e su come poterlo eventualmente analizzare.

Ho preparato una macchina con Sift... e ho montato le due copie shadow presenti, una del 3 ed una del 6 aprile ma non ho trovato praticamente nulla in più

Gli ho lanciato contro un bulk_extractor ma devo andare ancora a guardare bene cosa sia uscito

Devo ancora fare un giro di antivirus etc

Avrei queste domande per chi ne capisce

1) In questo momento l'm.2 è montato nel mio hackintosh. Sto per rimettere l'M.2 nel pc originale ed agirò solo sui file e01 letti da una macchina virtuale con Sift. Che mi consigliate di fare per antivirus ed anti malware?

2) Esiste un modo veloce per capire quando quella cartella è stata svuotata?
Ripeto che purtroppo nelle copie shadow c'è molto poco in più.
Questa credo sia la domanda più importante
Aggiungo una cosa: la copia shadow più vecchia (ed anche la partizione reale) dice che la cartella in questione è stata modificata l'ultima volta il 22 marzo... questo significa che quei file, visto che non ci sono, sono stati rimossi prima del 22 marzo giusto?

3) Avendo anche fatto un dump del SAM... posso capire come mai l'account locale non andava più? Lo chiedo anche perché a quanto pare lo script DELETED.pl (per chi sa di cosa io stia parlando) è stato rimosso dalla macchina preparata e scaricabile

4) Consigli sul problema di outlook?

Grazie
__________________
Non bisogna mai contraddire una donna. Basta aspettare, lo farà da sola
La statistica è quella scienza che dice che se hai i piedi nel congelatore e la testa nel forno, mediamente stai bene

Ultima modifica di ciriccio : 13-04-2020 alle 20:00.
ciriccio è offline   Rispondi citando il messaggio o parte di esso
Old 13-04-2020, 21:18   #2
HDDaMa
Senior Member
 
L'Avatar di HDDaMa
 
Iscritto dal: Aug 2018
Città: Verona
Messaggi: 1115
Ciao,
è possibile che i file siano stati eliminati dall'utente poco esperto o magari è stato qualche tool di pulizia.
Quando i file vengono cancellati dalle memorie a stato solido col TRIM attivo (quelle moderne ce l'hanno tutte attivato di default) questi non sono più recuperabili nemmeno con i sw di recupero dati classici.
L'unico modo possibile per tentare il recupero dei dati persi sarebbe quello di fare una scansione completa (raw) della partizione in cui risiedevano ricercandone i metadati, sperando che ancora risiedano fisicamente sul disco.
Quando si eliminano dei dati, i cluster su cui risiedono vengono contrassegnati dal catalog file come sovrascrivibili quando necessario da eventuali nuovo dati, per cui spero che dopo tale fatto la M.2 non sia più stata utilizzata.

Come software per tale ricerca dei file persi suggerisco R-studio, se i file persi non sono dei banali jpg, mp4, doc ma qualcosa di meno comune potrebbe essere necessario indicare gli indici di apertura e chiusura di quel tipo di file analizzando dei campioni a livello esadecimale. Guarda anche dentro il file $BadClus caricandolo in r-studio e scansionalo.
Se i file eventualmente presenti sono parzialmente recuperabili (risultano corrotti) è possibile che una parte di essi siano stati già sovrascritti oppure non sono contigui (cioè i cluster sono frammentati), in tal caso servirebbero ben altri tools che siano in grado di ricostruire i metadati dei cluster sparsi qua e la, tipo CnW Recovery.
Se i file che ti servono dovessero risultare frammentati (ammesso che vengano trovati) potrebbe addrittura andare bene Photorec (è gratuito) se sono jpg/mp4.

Come software per un'eventuale analisi dettagliata dell'immagine del disco suggerisco EnCase.

Ultima modifica di HDDaMa : 13-04-2020 alle 21:26.
HDDaMa è offline   Rispondi citando il messaggio o parte di esso
Old 13-04-2020, 21:33   #3
ciriccio
Senior Member
 
L'Avatar di ciriccio
 
Iscritto dal: Apr 2002
Città: milano
Messaggi: 4275
Quote:
Originariamente inviato da HDDaMa Guarda i messaggi
L'unico modo possibile per tentare il recupero dei dati persi sarebbe quello di fare una scansione completa (raw) della partizione in cui risiedevano ricercandone i metadati, sperando che ancora risiedano fisicamente sul disco.
Certo, fatto più volte.


Quote:
Originariamente inviato da HDDaMa Guarda i messaggi
Quando si eliminano dei dati, i cluster su cui risiedono vengono contrassegnati dal catalog file come sovrascrivibili quando necessario da eventuali nuovo dati, per cui spero che dopo tale fatto la M.2 non sia più stata utilizzata.
No purtroppo è stata utilizzata per più giorni...
Quote:
Originariamente inviato da HDDaMa Guarda i messaggi
Come software per tale ricerca dei file persi suggerisco R-studio, se i file persi non sono dei banali jpg, mp4, doc ma qualcosa di meno comune potrebbe essere necessario indicare gli indici di apertura e chiusura di quel tipo di file analizzando dei campioni a livello esadecimale. Guarda anche dentro il file $BadClus caricandolo in r-studio e scansionalo.
Quelli importanti sono doc e ppt, ok thanks

Quote:
Originariamente inviato da HDDaMa Guarda i messaggi
Se i file eventualmente presenti sono parzialmente recuperabili (risultano corrotti) è possibile che una parte di essi siano stati già sovrascritti oppure non sono contigui (cioè i cluster sono frammentati), in tal caso servirebbero ben altri tools che siano in grado di ricostruire i metadati dei cluster sparsi qua e la, tipo CnW Recovery.
Thanks
Ci sono molti .doc da pochi bytes illeggibili... mentre quelli persi (ne ho recuperati 80 circa) sono da 20 -50 kB...
Dici che ci sarebbero speranze di mettere assieme e rendere leggibili quelli da pochi bytes?

Quote:
Originariamente inviato da HDDaMa Guarda i messaggi
Se i file che ti servono dovessero risultare frammentati (ammesso che vengano trovati) potrebbe addrittura andare bene Photorec (è gratuito) se sono jpg/mp4.
Thanks
Quote:
Originariamente inviato da HDDaMa Guarda i messaggi
Come software per un'eventuale analisi dettagliata dell'immagine del disco suggerisco EnCase.
Eh sì lo avevo già considerato ma sono migliaia di euro XD

Dovrei eventualmente dirglielo lol

Penso che se lo sapessi usare bene anche sift non sia male
__________________
Non bisogna mai contraddire una donna. Basta aspettare, lo farà da sola
La statistica è quella scienza che dice che se hai i piedi nel congelatore e la testa nel forno, mediamente stai bene
ciriccio è offline   Rispondi citando il messaggio o parte di esso
Old 13-04-2020, 21:57   #4
ciriccio
Senior Member
 
L'Avatar di ciriccio
 
Iscritto dal: Apr 2002
Città: milano
Messaggi: 4275
Aprendo con r-studio quel file (montandolo come immagine, spero sia il modo corretto) vedo questo



ora sto leggendo i file... spero di recuperare qualcos'altro!
__________________
Non bisogna mai contraddire una donna. Basta aspettare, lo farà da sola
La statistica è quella scienza che dice che se hai i piedi nel congelatore e la testa nel forno, mediamente stai bene

Ultima modifica di ciriccio : 13-04-2020 alle 22:02.
ciriccio è offline   Rispondi citando il messaggio o parte di esso
Old 13-04-2020, 22:05   #5
HDDaMa
Senior Member
 
L'Avatar di HDDaMa
 
Iscritto dal: Aug 2018
Città: Verona
Messaggi: 1115
Sul catalog file dei sistemi apple vengono salvati le informazioni riguardanti i files (esempio il nome, data di creazione, ultimo accesso, cartella d'appartenenza, numero di cluster che li compongono e loro posizione, ecc) mentre il file vero e proprio viene ovviamente salvato da un'altra parte all'interno della partizione, almeno per quanto riguarda quelli che superano una dimensione di pochi Kb.
I file molto piccoli vengono salvati direttamente nel catalog file (non so dirti quale sarebbe la soglia su sistemi Apple).
Posso dirti che su sistemi windows, si possono salvare files fino a 900 byte di grandezza all'interno del filesystem NTFS.

Per cui, se quei piccoli files erano salvati all'interno del catalog file, sono stati sicuramente sovrascritti con un zero fill nel momento in cui sono stati cancellati, questo è il modo di funzionare delle ssd col trim attivo.
HDDaMa è offline   Rispondi citando il messaggio o parte di esso
Old 13-04-2020, 22:09   #6
ciriccio
Senior Member
 
L'Avatar di ciriccio
 
Iscritto dal: Apr 2002
Città: milano
Messaggi: 4275
ora ho l'm.2 montato sul mio hackintosh ma sto usando r-studio su macchina Windows virtuale
hai qualche consiglio da darmi prima che lo tolga e lo rimetta nel suo pc windows originale?
__________________
Non bisogna mai contraddire una donna. Basta aspettare, lo farà da sola
La statistica è quella scienza che dice che se hai i piedi nel congelatore e la testa nel forno, mediamente stai bene

Ultima modifica di ciriccio : 13-04-2020 alle 22:11.
ciriccio è offline   Rispondi citando il messaggio o parte di esso
Old 13-04-2020, 22:39   #7
ciriccio
Senior Member
 
L'Avatar di ciriccio
 
Iscritto dal: Apr 2002
Città: milano
Messaggi: 4275
Senti ma fammi capire una cosa:

guardando il contenuto di $BadClus, io in pratica cosa sto leggendo?

Tecnicamente dico, la copia di cosa spostata lì perché?

Se non ho capito male, per esserci davvero bad cluster il nome dovrebbe continuare con l'attributo bad e poi i numeri, giusto?
__________________
Non bisogna mai contraddire una donna. Basta aspettare, lo farà da sola
La statistica è quella scienza che dice che se hai i piedi nel congelatore e la testa nel forno, mediamente stai bene

Ultima modifica di ciriccio : 14-04-2020 alle 00:12.
ciriccio è offline   Rispondi citando il messaggio o parte di esso
Old 14-04-2020, 00:27   #8
HDDaMa
Senior Member
 
L'Avatar di HDDaMa
 
Iscritto dal: Aug 2018
Città: Verona
Messaggi: 1115
$BadClus sta per Bad Cluster, cioè cluster danneggiati.
Questo tipo di file viene usato da utility di controllo errori come il chkdsk e contiene un elenco dei cluster contrassegnati come danneggiati sulla partizione.

L'editor esadecimale di R-Studio cosa mostra sul primo settore di $BadClus ?
Se non è stato trovato alcun cluster danneggiato dal chkdsk (o tool di terze parti) non ci troverai niente dentro.

Ultima modifica di HDDaMa : 14-04-2020 alle 00:32.
HDDaMa è offline   Rispondi citando il messaggio o parte di esso
Old 14-04-2020, 00:49   #9
ciriccio
Senior Member
 
L'Avatar di ciriccio
 
Iscritto dal: Apr 2002
Città: milano
Messaggi: 4275
Quote:
Originariamente inviato da HDDaMa Guarda i messaggi
$BadClus sta per Bad Cluster, cioè cluster danneggiati.
Questo tipo di file viene usato da utility di controllo errori come il chkdsk e contiene un elenco dei cluster contrassegnati come danneggiati sulla partizione.
Sì ma non è detto ce ne siano sebbene il file esista.

da
S.G. TASKIN et al./ ISITES2018 Alanya – Antalya - Turkey
Quote:
When the NTFS partition is installed, the partition contains $ AttrDef, $ BadClus, $ Bitmap, $ Boot, $ LogFile, $ MFT, $ MFTMir, $ Secure, $ UpCase, and $ Volume meta files. $ AttrDef, $ BadClus, $ Bitmap, $ Boot, $ LogFile, $ MFT, $ MFTMir, $ Secure, $ UpCase and $ Volume
metadata.
Da un altro testo di Forensics leggo

Quote:
NTFS keeps track of the damaged clusters by allocating them to a $DATA attribute of the $BadClus file system metadata file, which is in MFT entry 8. The $DATA attribute, named $Bad, is a sparse file, and when a cluster is reported to be bad, it is added to the attribute. Recall from Chapter 11 that a sparse file is one that saves space by not allocating a cluster if it is going to be filled with zeros. The reported size of the $Bad attribute is equal to the total size of the file system, but it initially does not have any clusters allocated to it. Windows adds clusters to the $Bad attribute when it finds bad clusters, but many hard disks will find a bad sector before the file system does.

The details of the $BadClus file in our example file system image are shown here:
Codice:
# istat –f ntfs ntfs1.dd 8
[REMOVED]
Attributes:
Type: $STANDARD_INFORMATION (16-0)
Type: $FILE_NAME (48-3)   Name: N/A
Type: $DATA (128-2)   Name: $Data
Type: $DATA (128-1)   Name: $Bad
                         size: 72
Non-Resident   size: 1052803072
Notice that the file has two $DATA attributes, and the default one, $Data, is resident with a size of 0. The $DATA attributed named $Bad is non-resident and has a size of 1,052,803,072 bytes, but no cluster addresses are shown because this file system has no bad clusters. The size of the attribute is the same as the file system size, which we saw in the fsstat output.
...ed ho trovato un vecchio post relativo ad un OS precedente dove un tipo parlava di $BadClus:$Bad invece di $BadClus quindi volevo ben capire cosa davvero sia contenuto in $BadClus




Quote:
Originariamente inviato da HDDaMa Guarda i messaggi
L'editor esadecimale di R-Studio cosa mostra sul primo settore di $BadClus ?




Sull'm.2 ci sarebbero 4 partizioni così suddivise

Codice:
SanDisk SD7SN6S-256G-1006:

  Capacity:	256,06 GB (256.060.514.304 bytes)
  Model:	SanDisk SD7SN6S-256G-1006               
  Revision:	X3511006
  Serial Number:	
  Native Command Queuing:	Yes
  Queue Depth:	32
  Removable Media:	No
  Detachable Drive:	No
  BSD Name:	disk2
  Medium Type:	Solid State
  TRIM Support:	Yes
  Partition Map Type:	MBR (Master Boot Record)
  S.M.A.R.T. status:	Verified
  Volumes:
SYSTEM :
  Capacity:	1,07 GB (1.074.790.400 bytes)
  File System:	NTFS
  BSD Name:	disk2s1
  Content:	Windows_NTFS
  Volume UUID:	9EB57D16-82D0-4EC5-A8F1-01B0D117FCEB
Windows:
  Capacity:	232,84 GB (232.844.689.408 bytes)
  File System:	NTFS
  BSD Name:	disk2s2
  Content:	Windows_NTFS
  Volume UUID:	9369C9D6-0ADD-4935-9797-5D8A0576D0F3
HP_RECOVERY:
  Capacity:	19,99 GB (19.986.907.136 bytes)
  File System:	NTFS
  BSD Name:	disk2s3
  Content:	Windows_NTFS
  Volume UUID:	A6B2163C-C550-4333-9ABA-22FF7DFDCE20
HP_TOOLS:
  Capacity:	2,15 GB (2.147.483.648 bytes)
  File System:	MS-DOS FAT32
  BSD Name:	disk2s4
  Content:	DOS_FAT_32
  Volume UUID:	F277E9A0-9A47-3023-B716-6B09BF81CBEE
Vorrei capire perché quel file ha quella dimensione e poi cosa significhi la data di modifica 6 gennaio 2016 sempre in relazione a quel file

Poi, se la modifica di quella cartella importante è datata 22 marzo vuol dire che appunto quanto successo è precedente o coincidente col 22 marzo giusto?
__________________
Non bisogna mai contraddire una donna. Basta aspettare, lo farà da sola
La statistica è quella scienza che dice che se hai i piedi nel congelatore e la testa nel forno, mediamente stai bene

Ultima modifica di ciriccio : 14-04-2020 alle 01:37.
ciriccio è offline   Rispondi citando il messaggio o parte di esso
Old 14-04-2020, 01:40   #10
ciriccio
Senior Member
 
L'Avatar di ciriccio
 
Iscritto dal: Apr 2002
Città: milano
Messaggi: 4275
Quote:
Originariamente inviato da HDDaMa Guarda i messaggi
Se non è stato trovato alcun cluster danneggiato dal chkdsk (o tool di terze parti) non ci troverai niente dentro.
oh... ok... quindi il fatto ci stia trovando un sacco di roba dentro vuol dire ci fossero cluster danneggiati...

Scusa ma è normale il software di analisi sul Mac non mi restituisca nulla?

E scommetto che appena lo metto nel pc originale e faccio una analisi con hd tune non troverò nulla nemmeno sì.

Cioè vorrei capire... ciò che viene identificato come bad poi diventa invisibile a programmi così?

Ecco comunque cosa vedo con DriveDX


__________________
Non bisogna mai contraddire una donna. Basta aspettare, lo farà da sola
La statistica è quella scienza che dice che se hai i piedi nel congelatore e la testa nel forno, mediamente stai bene

Ultima modifica di ciriccio : 14-04-2020 alle 01:43.
ciriccio è offline   Rispondi citando il messaggio o parte di esso
Old 14-04-2020, 13:31   #11
HDDaMa
Senior Member
 
L'Avatar di HDDaMa
 
Iscritto dal: Aug 2018
Città: Verona
Messaggi: 1115
E' possibile che i cluster non fossero davvero danneggiati ma che siano stati interpretati come tali per qualche malfunzionamento.
Lo smart indica che ci sono stati 71 errori sull'attributo 174, cioè l'hdd all'improvviso si è spento/riavviato a livello di alimentazione.
Forse un problema di alimentazione del pc?

Non capisco come mai hai trovato tanta roba dentro al file $BadClus.
E' strano per me.
HDDaMa è offline   Rispondi citando il messaggio o parte di esso
Old 14-04-2020, 20:36   #12
ciriccio
Senior Member
 
L'Avatar di ciriccio
 
Iscritto dal: Apr 2002
Città: milano
Messaggi: 4275
Hd Tune dice sia tutto ok...
Trim su windows attivo.

Quando finisco sia di recuperare ed ordinare i file e di cercare di capire qualcos'altro cosa dovrei dire al proprietario?

Il disco ha o no problemi? Esiste qualche altro modo per vedere se il firmware ha isolato qualcosa che però HD tune tipo non vede?
__________________
Non bisogna mai contraddire una donna. Basta aspettare, lo farà da sola
La statistica è quella scienza che dice che se hai i piedi nel congelatore e la testa nel forno, mediamente stai bene
ciriccio è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


Le soluzioni FSP per il 2026: potenza e IA al centro Le soluzioni FSP per il 2026: potenza e IA al ce...
AWS annuncia European Sovereign Cloud, il cloud sovrano per convincere l'Europa AWS annuncia European Sovereign Cloud, il cloud ...
Redmi Note 15 Pro+ 5G: autonomia monstre e display luminoso, ma il prezzo è alto Redmi Note 15 Pro+ 5G: autonomia monstre e displ...
HONOR Magic 8 Pro: ecco il primo TOP del 2026! La recensione HONOR Magic 8 Pro: ecco il primo TOP del 2026! L...
Insta360 Link 2 Pro e 2C Pro: le webcam 4K che ti seguono, anche con gimbal integrata Insta360 Link 2 Pro e 2C Pro: le webcam 4K che t...
Nella capsula Orion di Artemis II ci sar...
L'immagine del mese del telescopio spazi...
Heatspreader originale al posto del wate...
Ubisoft ha definitivamente archiviato Wa...
Motivair by Schneider Electric presenta ...
Un dissipatore che non richiede energia ...
Con Maia 200 Microsoft alza l'asticella ...
La Cina impone requisiti anche per lo st...
Apple lancia AirTag aggiornato: range es...
Microsoft risolve i blocchi di Outlook: ...
OpenAI verso il disastro finanziario? L’...
X nei guai: l'UE indaga sui pericoli del...
Caso Corona-Signorini: il giudice blocca...
470 petaFLOPS con una frequenza di 56 GH...
WhatsApp: abbonamento per rimuovere la p...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 22:27.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2026, Jelsoft Enterprises Ltd.
Served by www3v