Hướng dẫn khôi phục các file đã xoá trên Linux với Foremost

1200

Hướng dẫn khôi phục các file đã xoá trên Linux với Foremost | Chào các bạn, đến với bài viết này chúng ta sẽ cùng tìm hiểu có cách nào để khôi phục (restore) các file đã lỡ tay bị xoá mất trên Linux không nhé ?! May mắn thay chương trình công cụ Foremost đã xuất hiện và đem đến cơ hội nhất định để cứu vớt dữ liệu của bạn.

khôi phục file bị xoá trên linux

Thao tác khôi phục các file đã xoá trên Linux với Foremost

1. Tình huống giả định

Một ngày xấu trời, bạn – một nhân viên quản trị hệ thống Linux cho một công ty lớn thiệt lớn, vô tình xóa mất một file rất rất quan trọng trên hệ điều hành Linux của mình. Bạn hoang mang về thiệt hại này cũng như không có backup file vừa xoá.

Cuongquach.com sẽ hướng dẫn các bạn khôi phục file đã xóa trong bài viết này với tỉ lệ thành công cao (rủi ro không thành công vẫn có nhé). Với điều kiện ổ đĩa của bạn chưa bị format và ghi đè từ lúc xoá mất chương trình.

2. Foremost là gì?

Foremost là một chương trình forensic (hỗ trợ điều tra số) dùng để khôi phục những file đã bị xoá mất trên Linux dựa trên header, footer hoặc cấu trúc dữ liệu bên trong của file. Foremost có thể khôi phục các file hình ảnh, những file được tạo bởi lệnh dd, Safeback, Encase … hoặc trực tiếp trên ổ đĩa.

Hiện tại các loại file sau foremost có thể khôi phục đượcjpg gif png bmp avi exe mpg riff wmv mov pdf ole doc zip rar htm cpp

Lưu ý:
– Foremost hay bất cứ chương trình khôi phục dữ liệu nào cũng không thể đảm bảo 100% khả năng thành công.

3. Cài đặt Foremost

+ Trên Mint/Debian/Ubuntu

+ Trên CentOS/RHEL 7

+ Trên CentOS/RHEL 6
– Bạn phải compile từ source nếu muốn cài đặt cho CentOS 6. Các bạn tải source về theo link github sau: https://github.com/korczis/foremost

4. Hướng dẫn sử dụng Foremost

Cú pháp:

Để biết rõ các option của foremost, các bạn sử dụng lệnh sau -h (help):

Trong đó các bạn cần quan tâm nhiều hơn tới các option sau:

  • -t: chỉ định loại file, ví dụ file hình là jpg, png. File pdf là pdf …
  • -i: chỉ định partition chứa file bị xóa, ví dụ /dev/sda1, /dev/sda2. Bạn sử dụng lệnh ‘df’ .
  • -h hoặc lệnh mount để xác định.
  • -o: chỉ định kết quả trả ra.

Ví dụ cụ thể:

Mình có 1 file hình như trong hình, file dạng jpg và mình check được md5 checksumbb75024b785783acdd9cdf08a5e329f8 .

foremost - 1

Bây giờ mình sẽ dùng lệnh ‘rm‘ (Hướng dẫn xoá file hoặc thư mục trên Linux) để xóa file đi.

foremost - 2

Để khôi phục được, mình cần xác định partiton chứa file đã bị xoá. Như trong hình của mình là /dev/sda3 .

foremost 3

Tiếp theo mình sẽ chạy lệnh sau để tiến hành restore lại, tất nhiên trước đó mình đã tạo thư mục restore để giá trị đầu ra được lưu trong file này.

Sau khi lệnh chạy hoàn tất, bạn vào đường dẫn /home/restore-file/ để kiểm tra xem có gì trong đây.

Bạn sẽ thấy rất là nhiều file .jpg khác nhau và được đánh tên theo số tịnh tiến, không thể nào có được thông tin tên chính xác như cũ. Lúc này bạn chỉ có thể download toàn bộ thư mục chứa hình ảnh đã được foremost khôi phục lại và kiểm tra. Còn trong bài lab này mình check md5 thử toàn bộ các file hình đã restore và đối chiếu với md5 checksum ban đầu.

Đây rồi, có file mình cần rồi nè. Như vậy là restore thành công rồi đó.

5. Tổng kết

Như vậy qua bài hướng dẫn này mình đã hướng dẫn các bạn hoàn tất việc khôi phục (restore) file đã xóa trên Linux bằng cách sử dụng foremost. Hy vọng sẽ giúp ích cho các bạn, đặc biết các bạn đang vận hành các hệ thống quan trọng của tổ chức doanh nghiệp, có thêm phương án khôi phục ngoài việc phải đảm bảo backup thường xuyên. Thắc mắc gì các bạn commnet lại nhé, các ơn các bạn đã theo dõi.

Nguồn: https://cuongquach.com/

Đánh giá sao từ người đọc :
[ Tổng : 4 - Trung bình: 5 ]