Ver destacados

Cómo usar Foremost Linux y recuperar archivos borrados

Tutorial para poder recuperar archivos borrados en Linux usando Foremost con la línea de comandos.
Escrito por
42.3K Visitas  |  Publicado oct 08 2019 10:18
Favorito
Compartir
Comparte esta pagina a tus Amigos y Contactos usando las siguientes Redes Sociales


Cuántas veces no hemos estado al borde de la desesperación al darnos cuenta que hemos borrado algún archivo delicado (ya sea una imagen, carta, hoja de cálculo, etc) la cual puede comprometernos seriamente si se trata de un archivo importante o de uso cotidiano. Aunque la mayoría de veces que borramos algo es por accidente otras veces puede ser porque consideramos que ya no lo usaremos más, pero espera, para recuperar estos elementos no debemos ir a pedir ayuda a grandes corporaciones como el FBI sino que Solvetic te ayudará a recuperar tu información con Foremost.

 

Para este caso usaremos Ubuntu 19.

 

Qué es Foremost
Foremost es un programa de datos que ha sido desarrollado con el fin exclusivo de recuperar archivos eliminados en Linux. Una de sus grandes ventajas es que podemos usarlo sin problema alguno para recuperar archivos en diferentes formatos, lo cual es ideal gracias a su alcance. Al ser una utilidad de Linux, la encontramos en todos los repositorios actuales simplificando su instalación. Debes saber que Foremost ejecuta una búsqueda de tipo forense en el disco duro para recuperar rescatar al máximo los archivos disponibles.

 

Al ser una utilidad de gran impacto en el rescate de información, esta herramienta fue desarrollada hace algunos años por la Oficina de Investigaciones Especiales de la Fuerza Aérea de los Estados Unidos junto con el apoyo del Centro de Estudios e Investigación de Seguridad de Sistemas de Información, lo cual nos da pautas más directas de su funcionalidad.

 

Foremost está en la capacidad de trabajar en archivos de imagen o directamente en una unidad de disco duro ya que podremos usar modificadores de línea de comandos para especificar los tipos de archivo que deseamos buscar y así ser más específicos con lo que deseamos con esta utilidad.

 

Recopilación con las mejores herramientas de Linux para recuperar archivos de disco dañado. A continuación, te mostramos todas ellas para que elijas la que mejor se adapta a tus necesidades.

 

Cómo funciona Foremost
¿Por qué Foremost es eficaz para esta tarea?, muy simple, cuando tu borras un archivo del sistema y lo envías a la papelera permanecerá allí hasta cuando la vacíes. Pero el detalle de vaciarla no significa que los archivos se han ido para siempre, sino que permanecen aún con nosotros ya que el sistema solo se encarga de eliminar los metadatos y dejar los datos inferiores con el fin de que estos se sobrescriban. Por ello es posible recuperar los archivos quizás no siempre con un 100% de calidad e integridad, pero si con muy altos niveles de disponibilidad.

 

Foremost se encarga de copiar y analizar el disco duro para detectar los archivos ocultos y luego aloja esa información de forma temporal tomando como recurso la memoria del equipo y seguirá buscando todas las coincidencias para finalmente dar como resultado un archivo integral.

 

Foremost está en la capacidad de recuperar archivos como jpg, gif, png, bmp, avi, tiff, mp4, exe, mpg, wav, asf, wma, mp3, fws, riff, wmv, mov, pdf, ole, doc, docx, xls, xlsx. ppt, pptx, zip, rar, html, cpp, java, art, pst, ost, dbx, idx, mbx, wpc, pgp, txt, rpm, dat, etc.

 

La sintaxis a usar con Foremost es la siguiente:

foremost (-v / -V - -h / -T / -Q / -q / -a / -w / -d) (-t (tipo)) (-s (bloques)) (-k (tamaño)) (-b (tamaño)) (-c (archivo)) (-o (dir)) (-i (archivo))

 

Parámetros de Foremost
Los parámetros disponibles son los siguientes:

 

  • -V: despliega los derechos de Copyright y la información del objeto.
  • -t: especifica el tipo de archivo.
  • -d: activa la detección indirecta de bloques.
  • -i: permite especificar el archivo de salida.
  • -a: escribe todos los encabezados y no detecta errores.
  • -w: solo escribe en el archivo auditado mas no escribe en los demás archivos del sistema.
  • -o: define la salida del archivo.
  • -c: establece la configuración del archivo.
  • -q: habilita el modo rápido.
  • -Q: habilita el modo silencio.
  • -v: activa el modo verbose para obtener mejores detalles.

 


A continuación veremos cómo instalar y usar Foremost para recuperar archivos en Linux.

 


1. Instalar Foremost para recuperar archivos borrados en Linux

 

Para instalarlo basta con ejecutar el siguiente comando:

sudo apt install foremost

 

 

Instalar Foremost en Arch Linux
Si usamos Arch Linux podemos ejecutar lo siguiente:
pacman -S foremost

 

 

Instalar Foremost en Fedora
Si usamos Fedora ejecutaremos:
dnf install foremost

 

 

Instalar Foremost en CentOS
En el caso de CentOS debemos instalar en primer lugar los repositorios:
sudo yum install https://forensics.cert.org/centos/cert/7/x86_64//foremost-1.5.7-13.1.el7.x86_64.rpm -y

 


2. Usar Foremost para recuperar archivos borrados en Linux


Una vez instalado estaremos listos para su uso, y el primer método es tratar de recuperar todos los archivos que son del mismo tipo de archivo que ha sido borrado, por ejemplo, buscar todos los archivos .txt o .png, etc

 

Paso 1

Para ello primero debemos conocer el ID de la unidad así que debemos ejecutar lo siguiente:
df -h

 

 

Paso 2

Por ejemplo, podemos seleccionar /dev/sda1 para realizar la búsqueda allí y debemos siempre tener en cuenta el nombre bajo la columna “S. Ficheros”. Ahora, intentaremos rescatar archivos .docx en dicha ruta, para ello ejecutamos lo siguiente en la terminal:
foremost -v -t docx -i /dev/sda1 -o ~/recovery/
Paso 3

Al ejecutar esto se dará paso al análisis en dicha unidad:

 

 

 

 

 

Paso 4

Cuando la búsqueda haya finalizado, los archivos recuperados estarán disponibles en la carpeta precedida del parámetro -o. Allí podemos reemplazar el tipo de archivo por el deseado:

 

 

 

Paso 5

El proceso puede tardar un poco en base al tamaño de la unidad y al tipo de archivos buscados. De forma automática la utilidad Foremost creará una carpeta en el directorio Home con el nombre indicado donde se guardarán los archivos recuperados:

 

 

 

Gracias a Foremost será posible analizar en detalle las unidades y recuperar archivos que han sido borrados en Linux.

 

Os mostramos una colección con los mejores programas GRATIS para recuperar archivos borrados de nuestro PC Windows, Mac, Linux, tarjetas SD, Memory Stick, MMC, USB, HDD, teléfonos iOS Apple, Android etc.

¿Te ayudó este Tutorial?

Ayuda a mejorar este Tutorial!
¿Quieres ayudarnos a mejorar este tutorial más? Puedes enviar tu Revisión con los cambios que considere útiles. Ya hay 0 usuario que han contribuido en este tutorial al enviar sus Revisiones. ¡Puedes ser el próximo!