در سه مقاله پیشین این مجموعه، ابتدا با Autopsy به تحلیل ساختار فایلسیستم پرداختیم، سپس با The Sleuth Kit (TSK) بررسی فایلهای حذفشده در سطح Low-Level را انجام دادیم و در ادامه، با X-Ways Forensics تحلیل پیشرفته دیسک، بازیابی منطقی و Data Carving را پوشش دادیم.
در این مقاله از سلام دیجی، به آخرین حلقه از این زنجیره میپردازیم:
ابزارهای تخصصی بازیابی داده (Data Recovery Tools) و نقش آنها در سناریوهای واقعی فارنزیک. جایی که هدف اصلی، بازیابی حداکثری داده از دیسکهای آسیبدیده یا حذفشده است.
در این مسیر، دو ابزار شناختهشده یعنی Recover My Filesو R-Studio بررسی میشوند.
Data Recovery چیست؟
Data Recovery به مجموعهای از روشها و ابزارها گفته میشود که با هدف بازیابی اطلاعات از دسترفته، حذفشده یا غیرقابلدسترسی از رسانههای ذخیرهسازی مانند هارددیسک، SSD، فلشمموری و ایمیجهای دیسک بهکار میروند.
در این فرآیند، تمرکز اصلی بر یافتن خود داده است. حتی در شرایطی که:
✔️ فایلها حذف شدهاند
✔️ پارتیشن از بین رفته است
✔️ فایلسیستم آسیب دیده یا بازنویسی شده
✔️ ساختار منطقی دیسک دیگر قابل اتکا نیست
به بیان ملموستر، Data Recovery زمانی وارد عمل میشود که سیستمعامل دیگر نمیتواند داده را ببیند، اما داده هنوز بهطور فیزیکی یا منطقی روی دیسک وجود دارد.
تفاوت نگاه کاربر عادی با نگاه تخصصی
برای کاربر عادی، Data Recovery معمولاً به معنی برگرداندن فایلهایی است که اشتباهی پاک شدهاند. اما در سطح تخصصی و فارنزیک، Data Recovery به معنی استخراج حداکثری داده خام از دیسک، بدون اتکا به صحت فایلسیستم است. حتی اگر:
✔️ نام فایل از بین رفته باشد
✔️ مسیر ذخیرهسازی مشخص نباشد
✔️ متادیتا ناقص یا تخریب شده باشد
چرا بازیابی داده ممکن است؟
در اغلب فایلسیستمها، حذف فایل به معنی پاک شدن فوری داده نیست. معمولاً:
✔️ ورودی فایل از جدول فایلها حذف میشود
✔️ فضای ذخیرهسازی بهعنوان «آزاد» علامتگذاری میشود
✔️ داده واقعی تا زمان بازنویسی، روی دیسک باقی میماند
ابزارهای Data Recovery با استفاده از همین ویژگی، دادهها را بر اساس ساختار فایلسیستم (Logical Recovery) یا صرفاً بر اساس الگوی باینری فایلها (Raw Recovery / Carving) بازیابی میکنند.
نقش Data Recovery در محیطهای حرفهای
در محیطهای سازمانی، پاسخگویی به رخداد و فارنزیک دیجیتال، Data Recovery زمانی اهمیت پیدا میکند که مهاجم عمداً دادهها را حذف کرده باشد، دیسک آسیب دیده یا فرمت شده باشد و یا سیستمعامل یا فایلسیستم قابل بوت یا Mount نباشد. در چنین شرایطی، بازیابی داده پیشنیاز تحلیل فارنزیکی دقیق خواهد بود.
جایگاه ابزارهای Data Recovery در فارنزیک دیجیتال
ابزارهای فارنزیک کلاسیک مانند Autopsy، TSK و X-Ways تمرکز اصلیشان بر تحلیل شواهد، بررسی فایلسیستم، مستندسازی و گزارش قانونی است.
اما در بسیاری از پروندهها، مرحلهای وجود دارد که تحلیلگر نیازمند بیشترین میزان بازیابی داده خام است. حتی اگر متادیتا یا ساختار فایلسیستم بهشدت آسیب دیده باشد. در این نقطه، ابزارهای Data Recovery بهعنوان ابزار مکمل فارنزیک وارد عمل میشوند.
Recover My Files چیست؟
Recover My Files یک ابزار تجاری بازیابی داده است که تمرکز آن بر بازیابی فایلهای حذفشده، بازیابی پارتیشنهای از دسترفته و بازیابی داده از دیسکهای فرمتشده میباشد.
ویژگیهای کلیدی Recover My Files
✔️ پشتیبانی از NTFS، FAT، exFAT
✔️ رابط گرافیکی ساده و قابل فهم
✔️ بازیابی فایلها بر اساس ساختار فایلسیستم و Signature (Carving)
✔️ مناسب برای سناریوهای سریع و عملیاتی
این ابزار بیشتر در شرایطی استفاده میشود که زمان محدود است، نیاز به بازیابی سریع فایلها وجود داردو پیچیدگی تحلیل فارنزیک در اولویت نیست
R-Studio چیست و چرا در فارنزیک مهم است؟
R-Studio یکی از پیشرفتهترین ابزارهای بازیابی داده در سطح حرفهای است که در بسیاری از آزمایشگاههای فارنزیک نیز استفاده میشود.
برخلاف Recover My Files، R-Studio قابلیتهای عمیقتری در سطح دیسک ارائه میدهد.
قابلیتهای کلیدی R-Studio
✔️ پشتیبانی گسترده از فایلسیستمها:
NTFS, FAT, exFAT
Ext2/3/4
APFS, HFS+
✔️ بازیابی پارتیشنهای حذفشده
✔️ بازیابی RAID (Virtual RAID Reconstruction)
Hex Viewer ✔️داخلی
Carving ✔️پیشرفته با تعریف Signature سفارشی
✔️ امکان کار مستقیم با Imageهای فارنزیک (E01, RAW)
تفاوت نگاه فارنزیکی با Data Recovery
در فارنزیک، هدف فقط بازیابی فایل نیست، بلکه صحت داده، قابلیت استناد، عدم تغییر شواهد و مستندسازی فرآیند اهمیت دارد.
به همین دلیل استفاده از Recover My Files یا R-Studio باید روی Image فارنزیک انجام شود، نه روی دیسک اصلی. همچنین Hashفایلهای بازیابیشده باید محاسبه و ثبت شود و خروجیها بهعنوان Evidence Secondary استفاده شوند، نه منبع اصلی تحلیل.
سناریوهای کاربردی در کنار Autopsy و X-Ways
در عمل، جریان کاری استاندارد به این شکل است:
- تحلیل اولیه فایلسیستم با Autopsy یا TSK
- تحلیل پیشرفته و مستندسازی با X-Ways Forensics
- در صورت نیاز استفاده از R-Studio برای بازیابی RAID و پارتیشنهای کاملاً از بین رفته
- استفاده از Recover My Files برای بازیابی سریع فایلهای کاربرمحور (Documents, Media)
نتایج بازیابیشده سپس مجدداً به ابزار فارنزیک (مثلاً X-Ways) وارد میشوند تا تحلیل و گزارش نهایی تکمیل شود.
مقایسه Recover My Files و R-Studio در فارنزیک
|
ویژگی |
Recover My Files |
R-Studio |
|
سطح تخصص |
متوسط |
پیشرفته |
|
رابط کاربری |
ساده |
حرفهای |
|
RAID Recovery |
❌ |
✔ |
|
Signature Custom |
محدود |
پیشرفته |
|
استفاده فارنزیکی |
مکمل |
نیمهحرفهای تا حرفهای |
|
مناسب برای |
بازیابی سریع |
سناریوهای پیچیده |
محدودیتها و ملاحظات قانونی
✔️ این ابزارها فارنزیکمحور نیستند
✔️ گزارشسازی قضایی ندارند
Chain of Custody ✔️را مدیریت نمیکنند
بنابراین نباید جایگزین ابزارهای فارنزیک شوند، بلکه باید مکمل آنها باشند.
بازیابی دادهها با Recover My Files و R-Studio
Recover My Files
Recover My Files یکی از ابزارهای محبوب بازیابی فایلها است که رابط کاربری ساده و سرعت مناسب دارد. این ابزار برای بازیابی فایلهای حذف شده، فرمت شده یا آسیبدیده کاربردی است.
مراحل کار:
نصب و راهاندازی: نرمافزار را نصب کنید و با دسترسی Administrator اجرا کنید.
انتخاب درایو یا مسیر:
- درایوی که میخواهید بازیابی شود را انتخاب کنید.
- امکان انتخاب فولدر مشخص نیز وجود دارد.
نوع جستجو را مشخص کنید:
- Deleted File Recovery : بازیابی فایلهای حذف شده.
- Formatted Drive Recovery : بازیابی فایلها از درایوهای فرمت شده.
- Drive Recovery : اسکن کامل درایو برای پیدا کردن فایلهای آسیبدیده.
شروع اسکن (Scan) :
- نرمافزار اسکن را آغاز میکند و فهرستی از فایلهای قابل بازیابی را نمایش میدهد.
- امکان فیلتر کردن نتایج بر اساس نوع فایل یا تاریخ آخرین تغییر وجود دارد.
پیشنمایش فایلها:
- قبل از بازیابی، فایلهای متنی و تصویری قابل پیشنمایش هستند.
- این ویژگی کمک میکند فایلهای مورد نیاز سریعتر شناسایی شوند.
بازیابی فایلها (Recover) :
- فایلهای انتخاب شده را به یک مسیر دیگر بازیابی کنید (هرگز روی همان درایو اصلی بازیابی نکنید تا از بازنویسی جلوگیری شود).
R-Studio
R-Studio یک ابزار پیشرفتهتر و حرفهای برای بازیابی فایلها، مخصوصاً در محیطهای سازمانی و درایوهای آسیبدیده است. این ابزار امکان RAW recovery و network recovery نیز دارد.
مراحل کار:
نصب و اجرا:
- نرمافزار را نصب کنید و اجرا کنید.
- در محیط R-Studio، همه درایوها و پارتیشنهای شناسایی شده نمایش داده میشوند.
انتخاب پارتیشن یا درایو:
- پارتیشن مورد نظر را انتخاب کنید.
- اگر درایو آسیبدیده است، گزینه Scan for known file types را فعال کنید.
تنظیمات اسکن:
- میتوانید نوع فایلها (Documents, Images, Video, etc.) را انتخاب کنید تا سرعت اسکن افزایش یابد.
- در صورتی که اطلاعات بیشتری از ساختار فایلها دارید، میتوانید پارامترهای file signatures را اضافه کنید.
شروع اسکن و تحلیل:
- R-Studio فایلهای قابل بازیابی را لیست میکند.
- امکان preview فایلها قبل از بازیابی وجود دارد.
- نرمافزار توانایی بازسازی درایوهای آسیبدیده و FAT/NTFS/ReFS را دارد.
بازیابی فایلها:
- فایلها را به مسیر دیگری منتقل کنید.
- برای حجم بالای دادهها، توصیه میشود ابتدا فایلهای با ارزشتر را بازیابی کنید.
نکات مهم:
✔️ همیشه فایلها را به درایو دیگری بازیابی کنید تا اطلاعات اصلی بازنویسی نشوند.
✔️ برای درایوهای آسیبدیده یا فرمت شده، R-Studio گزینه حرفهایتر و دقیقتری نسبت به Recover My Files است.
✔️ قبل از بازیابی کامل، از امکان پیشنمایش (Preview) استفاده کنید تا زمان اسکن و ذخیرهسازی کاهش یابد.
مثالهای عملی بازیابی فایلها و تحلیل forensic در سازمانها
در ادامه به بررسی چند سناریوی واقعی و حرفهای مرتبط با بازیابی دادهها و forensic می پردازیم :
حمله باجافزاری در سازمان مالی
- موضوع: یک شرکت مالی متوجه شد که فایلهای تراکنشهای چند روز اخیر به دلیل حمله باجافزاری رمزگذاری شدهاند.
- راهکار: تیم امنیتی ابتدا از R-Studio برای بازیابی فایلهای اصلی از پارتیشنهای آسیبدیده استفاده کرد و سپس با Autopsy فایلها را بررسی و صحت دادهها را تأیید کرد.
- نتیجه: بیش از ۹۵٪ دادهها بدون پرداخت باج بازگردانده شد و گزارش forensic برای ارائه به مراجع قانونی آماده شد.
حذف تصادفی دادهها در اداره دولتی
- موضوع: یک کارمند به اشتباه یک پوشه مهم حاوی اسناد پرسنلی را حذف کرد.
- راهکار: ابتدا با Recover My Files یک اسکن سریع انجام شد تا فایلها شناسایی و پیشنمایش داده شوند، سپس فایلهای منتخب بازیابی شدند.
- نتیجه: تمام اسناد مهم در کمتر از چند ساعت بازیابی شد و هیچ دادهای از دست نرفت.
بازیابی اطلاعات NAS در شرکت تولیدی
- موضوع: یک شرکت تولیدی به دلیل خرابی RAID در NAS، دسترسی به دادههای پروژهها را از دست داد.
- راهکار: با استفاده از R-Studio network recovery اطلاعات بازیابی و ساختار فولدرها بازسازی شد.
- نتیجه: زمان downtime کاهش یافت و پروژهها بدون آسیب مالی ادامه پیدا کردند.
جمعبندی نهایی مجموعه
برای موفقیت در بازیابی دادهها و تحلیل دیجیتال:
✔️ برای تحلیل forensic و شواهد قانونی از Autopsy و X-Ways استفاده کنید.
✔️ برای بازیابی سریع و کاربرپسند از Recover My Files بهره ببرید.
✔️ برای بازیابی سازمانی و سناریوهای پیچیده R-Studio بهترین انتخاب است.
استفاده هوشمندانه و ترکیبی از این ابزارها، شما را قادر میسازد تا حتی در شرایط بحرانی، دادهها را بازگردانده و تحلیل دقیق انجام دهید.


