<?xml version="1.0" encoding="utf-8" ?><feed xmlns="http://www.w3.org/2005/Atom" xmlns:tt="http://teletype.in/" xmlns:opensearch="http://a9.com/-/spec/opensearch/1.1/"><title>.livemind</title><subtitle>IT, Мышление, Тфорчество и всякая всячина</subtitle><author><name>.livemind</name></author><id>https://teletype.in/atom/livemind</id><link rel="self" type="application/atom+xml" href="https://teletype.in/atom/livemind?offset=0"></link><link rel="alternate" type="text/html" href="https://teletype.in/@livemind?utm_source=teletype&amp;utm_medium=feed_atom&amp;utm_campaign=livemind"></link><link rel="next" type="application/rss+xml" href="https://teletype.in/atom/livemind?offset=10"></link><link rel="search" type="application/opensearchdescription+xml" title="Teletype" href="https://teletype.in/opensearch.xml"></link><updated>2026-06-07T12:20:52.907Z</updated><entry><id>livemind:digital-forensics-1</id><link rel="alternate" type="text/html" href="https://teletype.in/@livemind/digital-forensics-1?utm_source=teletype&amp;utm_medium=feed_atom&amp;utm_campaign=livemind"></link><title>Digital Forensics</title><published>2024-02-24T23:04:33.492Z</published><updated>2024-02-24T23:04:33.492Z</updated><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="https://img3.teletype.in/files/ee/31/ee318f84-3e9b-42f4-912c-20b30efc379c.png"></media:thumbnail><category term="cybersecurity" label="Cybersecurity"></category><summary type="html">&lt;img src=&quot;https://img2.teletype.in/files/50/34/50342da0-485f-4360-b210-831dbb15fa1c.png&quot;&gt;C чем работают специалисты в области форензики? Можно ли восстановить данные, которые были удалены с диска? И как обезопасить себя от криминалистической экспертизы?</summary><content type="html">
  &lt;section style=&quot;background-color:hsl(hsl(24,  24%, var(--autocolor-background-lightness, 95%)), 85%, 85%);&quot;&gt;
    &lt;h3 id=&quot;FIvk&quot; data-align=&quot;center&quot;&gt;Пролог&lt;/h3&gt;
    &lt;p id=&quot;r8kV&quot;&gt;Начнём с ответа на вопрос &lt;strong&gt;&lt;em&gt;&amp;quot;Зачем мы тут собрались?&amp;quot;&lt;/em&gt;&lt;/strong&gt;. Это материал для тех людей, которые очень  расплывчато представляют себе что такое  форензика не знают об этом вовсе, либо недавно начали разбираться в теме. &lt;/p&gt;
    &lt;p id=&quot;MC2H&quot;&gt;Сейчас мы немного взглянем на то, с какими кейсами работают специалисты по этому направлению и ответим на вопрос о том, насколько возможно удалить что-то со своего диска или защитить свои данные от экспертизы, проводимой профессионалами.&lt;/p&gt;
    &lt;p id=&quot;nlxB&quot; data-align=&quot;right&quot;&gt;&lt;em&gt;&lt;u&gt;Критика и комментарии приветствуются!&lt;/u&gt;&lt;/em&gt;&lt;/p&gt;
  &lt;/section&gt;
  &lt;section style=&quot;background-color:hsl(hsl(24,  24%, var(--autocolor-background-lightness, 95%)), 85%, 85%);&quot;&gt;
    &lt;h3 id=&quot;k5WY&quot; data-align=&quot;center&quot;&gt;Терминология&lt;/h3&gt;
    &lt;p id=&quot;e96Y&quot;&gt;Что же такое форензика и с чем её едят? Если мы немного вникнем в англоязычное сообщество и терминологию по теме, то поймём, что дисциплина называется не просто Forensics, а &lt;strong&gt;&lt;em&gt;Digital Forensics&lt;/em&gt;&lt;/strong&gt;. То есть мы имеем дело не с криминалистикой как таковой, а только с тем, что касается данных на цифровых носителях и операций над ними. Частенько это понятие упоминается в аббревиатуре &lt;strong&gt;&lt;em&gt;DFIR [Digital Forensics &amp;amp; Incident Response]&lt;/em&gt;&lt;/strong&gt;, но об этом ближе к концу статьи.&lt;/p&gt;
  &lt;/section&gt;
  &lt;section style=&quot;background-color:hsl(hsl(170, 33%, var(--autocolor-background-lightness, 95%)), 85%, 85%);&quot;&gt;
    &lt;h3 id=&quot;6TLM&quot; data-align=&quot;center&quot;&gt;Реконструкция&lt;/h3&gt;
    &lt;p id=&quot;5pcZ&quot;&gt;Мы уже определились, что имеем дело с цифровыми носителями данных. Предположим худший случай — данные были стёрты с диска или оперативной памяти и нам нужно их восстановить. Во втором случае всё довольно-таки просто, оперативная память энергозависима, а значит, что в момент, когда там пропадает электричество, мы теряем возможность что-либо с неё восстановить, исключение - &lt;a href=&quot;http://cold%20boot%20%D0%B0%D1%82%D0%B0%D0%BA%D0%B8&quot; target=&quot;_blank&quot;&gt;cold boot атаки&lt;/a&gt;. Поэтому при при заражении компьютера каким-то новым вирусом или вредоносным ПО, если вы его выключите, то потеряете часть важной информации, которая могла бы помочь в расследовании. Для того, чтобы работать с оперативной памятью обычно &lt;a href=&quot;https://habr.com/ru/articles/211749/&quot; target=&quot;_blank&quot;&gt;сохраняется &lt;/a&gt;её содержимое и после тщательно анализируется.&lt;/p&gt;
    &lt;p id=&quot;mINw&quot;&gt;Но если мы имеем дело с диском, то всё чуть интереснее. Допустим вы удалили важный файл - фотку, ключик от криптокошелька или ещё что. Скорее всего, на этот момент ваш компьютер не удалял никаких файлов, но пометил файл, как удалённый и ждёт пока вы захотите сохранить на его месте какой-то другой. Если мы говорим например про Windows и соответственно, NTFS — его &lt;a href=&quot;https://blog.skillfactory.ru/glossary/faylovaya-sistema/&quot; target=&quot;_blank&quot;&gt;файловую систему&lt;/a&gt;, то он чтобы записать новые начинает в последнюю очередь удалять &amp;quot;несуществующие&amp;quot; файлы. Это значит, что данные возможно получится восстановить даже спустя несколько лет после их &amp;quot;удаления&amp;quot;. Найти подобные инструменты для восстановления легко, достаточно просто набрать в поиске &lt;strong&gt;&lt;em&gt;&amp;quot;*filesystem/OS* data recovery&amp;quot; &lt;/em&gt;&lt;/strong&gt;. Для примера можете почитать код &lt;a href=&quot;https://github.com/bibortone/ntfsrecover&quot; target=&quot;_blank&quot;&gt;этого &lt;/a&gt;инструмента, он относительно несложный, или же просто поверить мне на слово ;)&lt;/p&gt;
    &lt;p id=&quot;Duhs&quot;&gt;Кроме того, некоторые подобные инструменты прекрасным образом восстанавливают файлы не только при их удалении, но и при форматировании диска. А &lt;a href=&quot;https://www.cgsecurity.org/wiki/TestDisk&quot; target=&quot;_blank&quot;&gt;другие &lt;/a&gt;и вовсе могут восстановливать целые разделы или &amp;quot;воскрешать&amp;quot; операционную систему, если были удалены или изменены данные, связанные с ней.&lt;/p&gt;
    &lt;p id=&quot;nm3V&quot;&gt;Но в каких же случаях восстановление невозможно? Например тогда, когда слишком сильны физические повреждения диска. Зачастую это зависит от диска, но просверлить в нём пару отверстий дрелью и погнуть его будет вполне достаточно, чтобы почти полностью исключить вероятность восстановления каких-либо данных.&lt;/p&gt;
  &lt;/section&gt;
  &lt;section style=&quot;background-color:hsl(hsl(199, 50%, var(--autocolor-background-lightness, 95%)), 85%, 85%);&quot;&gt;
    &lt;h3 id=&quot;NoXl&quot; data-align=&quot;center&quot;&gt;В следующих сериях&lt;/h3&gt;
    &lt;p id=&quot;38gn&quot;&gt;Естественно, даже обзорно и упуская детали, пройтись полностью по всему с чем сталкиваются специалисты в области цифровой криминалистики в одной статье будет сложно, в первую очередь для читателя, поэтому будем дозировать информацию. В этот раз мы поговорили о восстановлении данных, но если честно, до этого этапа дело редко доходит. Чаще, у нас есть дампы памяти, сети и прочие следы, с которыми можно поработать. А вот как выглядит этот процесс и тот самый DFIR мы узнаем в следующих сериях!&lt;/p&gt;
  &lt;/section&gt;
  &lt;h3 id=&quot;z8kz&quot; data-align=&quot;center&quot;&gt;В главных ролях&lt;/h3&gt;
  &lt;p id=&quot;KMU7&quot;&gt;.livemind — &lt;strong&gt;&lt;a href=&quot;https://t.me/livem1nd&quot; target=&quot;_blank&quot;&gt;t.me/livem1nd&lt;/a&gt;&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;GKjC&quot;&gt;Jhorj Privacy — &lt;a href=&quot;https://t.me/Jhorj_Privacy&quot; target=&quot;_blank&quot;&gt;&lt;strong&gt;t.me/Jhorj_Privacy&lt;/strong&gt;&lt;/a&gt;&lt;/p&gt;

</content></entry></feed>