Статья Comparison of file recovery programs usb mass storage device (Windows)

  • Автор темы Sunnych
  • Дата начала
Sunnych

Sunnych

Mod. Forensics
Gold Team
01.06.2018
223
1 027
При расследовании инцидентов часто на экспертизу попадают usb накопители, но методы изъятия из ПК или ноутбуков делают эти устройства потом не читаемыми, как пример такого устройства pqi usb flash 256 мб, при подключении в систему выдает "форматировать диск"
error.jpg
Мы рассмотрим такие программы:
  • GetDataBack Simple
  • R-Studio
  • BlackLight 2018 Release 2
  • AccessData Forensic Toolkit FTK
  • X-Ways Forensics
  • Recovery Explorer Professional
  • 7-Data_Recovery
  • MiniToolPowerDataRecovery
  • OntrackEasyRecovery
  • Recover My Files
  • ForensicsMaster
GetDataBack Simple программа нормально отобразила файлы и папки и была запущена
GetDataBack Simple-1f.jpg
GetDataBack Simple-2f.jpg

R-Studio программа вообще не смогла отобразить хоть какую то информацию, но дала возможность запустить восстановление
R-Studio-1f.jpg

BlackLight 2018 Release 2 программа вообще не смогла отобразить хоть какую то информацию
256usb_black_Статья.jpg

AccessData Forensic Toolkit FTK программа вообще не смогла отобразить хоть какую то информацию
256usb_FTK_Статья.jpg

X-Ways Forensics программа отработала так же как R-Studio
256usb_x-ways_Статья.jpg

Recovery Explorer Professional программа нормально отобразила файлы и папки и была запущена
Recovery Explorer Professional-1f.jpg
Recovery Explorer Professional-2f.jpg

7-Data Recovery программа нормально отобразила файлы и папки и была запущена
7-Data_Recovery-1f.jpg
7-Data_Recovery-2f.jpg

MiniToolPowerDataRecovery программа нормально отобразила файлы и папки и была запущена
MiniToolPowerDataRecovery-1f.jpg

OntrackEasyRecovery программа после определения раздела и дальнейшего сканирования увидела все файлы и папки (доступен пред просмотр)
OntrackEasyRecovery-1f.jpg
MiniToolPowerDataRecovery-1f.jpg

Recover My Files программа нормально отобразила файлы и папки и была запущена (доступен пред просмотр),
обратите внимание на выделенный файл и ниже окно "Display", она даже увидела и восстановила файл альтернативного потока данных (Zone.Identifier) в NTFS
Recover My Files-1f.jpg
Forensics Master нормально отобразила файлы и папки и была запущена
1_.jpg
4_.jpg
6_.jpg

Выводы пока что не окончательны, так как есть еще программы с которыми я буду сравнивать, ниже картинка с объемами восстановленных данных
Много не значит качественно.jpg

GetDataBack Simple если не выбирать пункт отображения удаленных файлов все восстановила в изначальное состояние.
R-Studio, BlackLight 2018 Release 2, AccessData Forensic Toolkit FTK, X-Ways Forensics разочаровали, для такой операции, она R-Studio восстановила названия папок и файлов, все что находилось в корневом каталоге (файлы) все поврежденные, папки все пустые т.е она полностью не справилась с задачей (ожиданий от нее было больше, так как часто её использую).
Recovery Explorer Professional не восстановила некоторые папки которые на ура восстановила GetDataBack Simple.
Recover My Files удивила восстановлением файла альтернативного потока данных (Zone.Identifier) в NTFS.
оставшиеся программы 7-Data Recovery, MiniToolPowerDataRecovery, OntrackEasyRecovery, Forensics Master не подвели, но есть маленькое примечание, найденные и восстановленные файлы датированные 2012 годом всеми программами были восстановлены битыми.
Но однозначно что именно для сбойной флешки я R-Studio использовать не буду, и первым делом воспользуюсь -> Recover My Files, а следующие будут
7-Data Recovery, MiniToolPowerDataRecovery, GetDataBack Simple.
 
Последнее редактирование:
F

forgot

можно дополнить еще программой dmde - показывает хорошие результаты восстановления файлов с сбойных флешек. По личному рейтингу стоит на первом месте. Рекомендую протестировать ее.
Так же столкнувшись с проблемой замены файла(то есть человек работал с документом excel, случайно удалил нужную информацию и сохранил изменения) помогла программа winhex, с помощью ее получилось восстановить все редакции документа.
 
Последнее редактирование модератором:
wittmann404

wittmann404

Active member
28.03.2016
37
8
Про winhex поддерживаю
 
Мы в соцсетях: