Foremost

Résolu/Fermé
jivef Messages postés 927 Date d'inscription mercredi 11 août 2004 Statut Membre Dernière intervention 12 novembre 2020 - Modifié par jivef le 18/10/2011 à 23:52
mamiemando Messages postés 33093 Date d'inscription jeudi 12 mai 2005 Statut Modérateur Dernière intervention 4 mai 2024 - 30 oct. 2011 à 10:17
Bonjour,

Chez un de mes clients, un serveur a fait l'objet d'une mauvaise manipulation ou bien d'un acte de malveillance.
Sur le système de fichier /, plusieurs dossiers systèmes ont été effacés.
Actuellement, je fais une image du disque pour faire une analyse ultérieure et dès que c'est fini, je vais remettre en place les dossiers effacés depuis une sauvegarde.
En fait il manque :
/bin,
/var,
/usr,
/root
et peut-être d'autres...
Et je ne peux même pas trouver à quelle heure la boulette a été réalisée, sous quel compte et depuis quelle IP (si toutefois ce n'est pas directement depuis le serveur) s'est connecté le vandale qui m'a tout pété.
Forcément les fichiers logs ont été détruits aussi !


Je voudrais savoir si foremost peut m'aider à retrouver tout cela.
J'ai fait un essai tout à l'heure, en démarrant sur une clé live GNU/Linux.
fdisk -l me disait que la partition concernée était /dev/sdb1
J'ai utilisé la commande suivant :
# foremost -d /dev/sdb1
mais cela m'a paru énormément long et je n'ai pas vu beaucoup de résultat.
C'est pour cela que j'ai fait une image du disque pour analyse ultérieure car le client attend son serveur.

Je vais chercher de l'aide sur les différents sites, mais j'ai l'impression qu'on ne peut pas récupérer de dossier avec foremost.

Quelqu'un connait-il bien ce produit ?

Merci par avance pour vos réponses.
Bien cordialement.
Jonas.



Une idée reçue est souvent une idée morte.

5 réponses

jivef Messages postés 927 Date d'inscription mercredi 11 août 2004 Statut Membre Dernière intervention 12 novembre 2020 306
Modifié par jivef le 29/10/2011 à 22:38
Bonjour à tous,
En fait j'ai utilisé "testdisk" qui s'est révélé parfait pour cette opération.
Celà m'a permis de mieux comprendre ce qui s'est passé...

Je recommande testdisk, il existe une version pour les trois OS les plus répandus (M$-Windows, MacOSX et GNU/Linux) et c'est un logiciel libre.

A bientux.



Une idée reçue est souvent une idée morte.
2
mamiemando Messages postés 33093 Date d'inscription jeudi 12 mai 2005 Statut Modérateur Dernière intervention 4 mai 2024 7 752
19 oct. 2011 à 09:34
J'ai trouvé ça qui pourrait sans doute t'aider (pour compléter foremost, qui ne semble retrouver que certains types de fichiers sur une partition endommagée) :
https://help.ubuntu.com/community/DataRecovery

Bonne chance
1
jivef Messages postés 927 Date d'inscription mercredi 11 août 2004 Statut Membre Dernière intervention 12 novembre 2020 306
19 oct. 2011 à 09:42
Bonsoir,
Compte-tenu du décalage horaire, je dirai que je regarderai ça demain matin.
Merci.
A bientôt.
Jonas.
0
Bonjour,
A ma connaissance, foremost permet seulement de récupérer des fichiers, pas des dossiers http://doc.ubuntu-fr.org/foremost
Les noms des fichiers ne sont pas conservés : foremost récupère les fichiers qui correspondent à son filtre (par exemple tous les fichiers .jpg) et leur attribue arbitrairement un nom. Si ça ne pose guère de problèmes quand on veut récupérer des photos, ça devient totalement ingérable dans la situation que tu décris.
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
mamiemando Messages postés 33093 Date d'inscription jeudi 12 mai 2005 Statut Modérateur Dernière intervention 4 mai 2024 7 752
30 oct. 2011 à 10:17
Parfait, merci pour ces informations et bonne continuation !
0