IT-Forensik · Linux
Gelöschte Dateien auf ext4 forensisch wiederherstellen – Möglichkeiten und Grenzen der Rekonstruktion
Beim Löschen einer Datei auf ext4 wird üblicherweise zunächst nur der zugehörige Verzeichniseintrag und Inode-Verweis entfernt, während die eigentlichen Datenblöcke bis zu einer Überschreibung erhalten bleiben können. Dies eröffnet grundsätzlich Möglichkeiten zur forensischen Rekonstruktion.
Die tatsächlichen Erfolgsaussichten hängen jedoch von zahlreichen Faktoren ab, unter anderem von der seit der Löschung vergangenen Zeit, der Schreibaktivität des Systems, dem Journal-Modus sowie einem möglichen Einsatz von SSD-TRIM.
Pourquoi LanCologne ?
Depuis sa création, LanCologne se consacre principalement à l'informatique légale. Nos collaborateurs possèdent plusieurs décennies d'expérience dans le domaine des technologies de l'information et accompagnent les entreprises, les avocats, les particuliers ainsi que, régulièrement, les tribunaux dans l'analyse technique de situations numériques complexes.
L'analyse est en principe effectuée exclusivement sur une copie ou une image à des fins judiciaires, ou sur une source de données enregistrée de manière techniquement équivalente et garantissant la conservation des preuves. L'élément de preuve original reste inchangé et est conservé de manière à garantir la conservation des preuves.
Nos services
Wir analysieren Inode-Reste, Journal-Einträge und nicht überschriebene Datenblöcke, um gelöschte Dateien so weit wie technisch möglich zu rekonstruieren, und dokumentieren dabei transparent bestehende Einschränkungen.
Domaines d'application typiques
So läuft die Wiederherstellung gelöschter ext4-Dateien ab
Nach der Sicherung wird zunächst geprüft, ob relevante Inode- und Journal-Reste noch vorhanden sind. Anschließend werden nicht überschriebene Datenblöcke identifiziert und, soweit möglich, den ursprünglichen Dateien zugeordnet. Der Erfolg wird dabei stets im Zusammenhang mit SSD-TRIM, Journal-Konfiguration und verstrichener Zeit bewertet.
Warum ist die Wiederherstellung forensisch relevant?
Gelöschte Dateien können entscheidende Beweismittel enthalten, insbesondere wenn eine Löschung gezielt zur Verschleierung erfolgte. Ihre Rekonstruktion ist deshalb ein zentraler Bestandteil vieler forensischer Untersuchungen.
Eine Erfolgsgarantie kann seriöserweise niemand aussprechen, bevor der Datenträger technisch untersucht wurde. Insbesondere bei SSDs mit aktivem TRIM können gelöschte Inhalte bereits kurzfristig unwiederbringlich verloren sein.
Foire aux questions
LanCologne – Linux-Forensik Köln
Sie benötigen eine professionelle forensische Untersuchung zu „Gelöschte Dateien auf ext4 forensisch wiederherstellen"? LanCologne unterstützt Sie bei der gerichtsfesten Sicherung digitaler Beweismittel sowie der nachvollziehbaren Auswertung relevanter Linux-Artefakte.
En lien avec ce thème
- Inode-Struktur forensisch analysieren – Metadaten als forensische Kernquelle nutzen
- Extended Attributes (xattr) forensisch analysieren – Zusätzliche Metadaten jenseits klassischer Attribute
- OverlayFS forensisch analysieren – Geschichtete Dateisysteme korrekt auswerten
- Partitionstabellen (GPT/MBR) unter Linux forensisch analysieren – Grundlegende Datenträgerstruktur rekonstruieren