Jak odzyskać usunięte zaszyfrowane pliki fscrypt i partycje EXT4
Usunięcie plików z partycji EXT4 nie zawsze oznacza, że zostały one utracone bezpowrotnie. Jednak odzyskiwanie danych staje się bardziej złożone, jeśli były one zaszyfrowane za pomocą fscrypt. Ten mechanizm szyfrowania na poziomie systemu plików chroni zawartość plików i katalogów, dlatego standardowe metody odzyskiwania mogą nie przynieść oczekiwanego rezultatu. W tym artykule omówimy, w jaki sposób dane fscrypt są przechowywane i szyfrowane w EXT4, co dzieje się z plikami po usunięciu oraz jakie metody można zastosować do ich wyszukania i odzyskania.

- Jak działa fscrypt
- Jak odzyskać usunięte zaszyfrowane pliki fscrypt z partycji EXT4
- Wnioski
- Najczęściej zadawane pytania
- Komentarze
Utrata dostępu do zaszyfrowanych danych najczęściej występuje w wyniku uszkodzenia samego systemu plików EXT4. Na przykład na skutek awarii sprzętowej lub programowej komputera. Częstym przypadkiem jest również przypadkowe usunięcie zaszyfrowanych folderów. W przypadku pamięci flash USB staje się to poważnym problemem, ponieważ pliki są usuwane natychmiast, z pominięciem systemowego Kosza.
Innym typowym scenariuszem jest podłączenie nośnika do innego systemu. Bez skonfigurowanego środowiska i wymaganego klucza fscrypt po prostu blokuje folder, wyświetlając zamiast rzeczywistych nazw plików niezrozumiały zestaw znaków. Problem ten potęgują przypadki uszkodzenia rekordów metadanych inode oraz przypadkowego usunięcia całych partycji logicznych.
Należy jasno rozumieć: narzędzia Hetman Software nie służą do łamania haseł i nie odszyfrowują chronionych danych. Głównym celem programu jest wyszukiwanie i bezpieczne odzyskiwanie usuniętych zaszyfrowanych plików w ich oryginalnej postaci. Aby uzyskać dostęp do zawartości później, nadal będzie potrzebny oryginalny klucz lub hasło.
Poniższa demonstracja tego procesu zostanie wykonana na przykładzie systemu Windows, jednak algorytmy programu zapewniają równie skuteczne odzyskiwanie zaszyfrowanych danych z nośników pracujących pod kontrolą Linux i macOS.
Jak odzyskać usunięte pliki zaszyfrowane fscrypt z partycji EXT4
Jak działa fscrypt
Chociaż szyfrowanie jest standardem bezpieczeństwa, odzyskiwanie zablokowanych plików wymaga konkretnych rozwiązań technicznych. Natywne wsparcie dla mechanizmu szyfrowania fscrypt zostało zaimplementowane w jądrze Linux od wersji 4.1 dla EXT4 i jest również aktywnie wykorzystywane w nowoczesnych dystrybucjach, takich jak Ubuntu, Debian, Arch Linux i Fedora.
W przeciwieństwie do pełnego szyfrowania dysku, fscrypt działa wyłącznie na poziomie systemu plików. Narzędzie chroni tylko wybrane katalogi: zawartość plików jest bezpiecznie szyfrowana algorytmem AES-256-XTS, natomiast nazwy plików są ukrywane za pomocą AES-256-CTS. Jednak podstawowe informacje serwisowe pozostają niezaszyfrowane.
To właśnie ta cecha architektury pozwala algorytmom w Hetman Partition Recovery analizować niezaszyfrowane deskryptory indeksów i uzyskiwać dokładne dane o rozmiarach plików oraz fragmentacji. W rezultacie program skutecznie odnajduje wszystkie dane i w pełni odtwarza oryginalną strukturę katalogów, gotową do dalszego odblokowania przy użyciu klucza dostępu.
Jeśli chodzi o przechowywanie hasła: sam system nie zapisuje hasła w postaci jawnej. Zaszyfrowane klucze główne są przechowywane bezpośrednio na dysku, zwykle w specjalnym ukrytym katalogu systemowym o nazwie .fscrypt. Po odblokowaniu katalogu używane jest osobiste hasło użytkownika lub dane uwierzytelniające systemu do odszyfrowania tego klucza głównego, który następnie jest bezpiecznie ładowany do magazynu kluczy jądra Linux, czyli do tak zwanego keyring.
| Etap | Jak działa fscrypt | Co dzieje się z danymi |
|---|---|---|
| 1. Włączenie szyfrowania | Dla katalogu lub systemu plików EXT4 konfigurowana jest polityka szyfrowania fscrypt. | Określane są parametry szyfrowania oraz metoda dostępu do klucza. |
| 2. Utworzenie klucza | fscrypt używa klucza szyfrowania do ochrony zawartości plików. | Klucz nie jest przechowywany na dysku jako zwykły plik tekstowy. |
| 3. Szyfrowanie plików | Dane pliku są szyfrowane przed zapisaniem na dysku. | Zaszyfrowana zawartość jest zapisywana na dysku. |
| 4. Szyfrowanie nazw | fscrypt może szyfrować nie tylko zawartość plików, ale także nazwy plików i katalogów. | Oryginalne nazwy są zastępowane zaszyfrowanymi wartościami. |
| 5. Dostęp do plików | Po odblokowaniu klucza system operacyjny automatycznie odszyfrowuje dane podczas uzyskiwania do nich dostępu. | Użytkownik widzi pliki w ich normalnej postaci i może z nimi pracować. |
| 6. Usunięcie pliku | Po usunięciu rekord pliku może zostać usunięty z systemu plików, chociaż jego dane mogą nadal pozostać na dysku. | Odzyskiwanie staje się trudniejsze z powodu szyfrowania i konieczności uzyskania dostępu do odpowiedniego klucza. |
| 7. Odzyskiwanie | System plików EXT4 jest analizowany, a pozostałości usuniętych plików są wyszukiwane. | Bez wymaganego klucza znalezione zaszyfrowane dane mogą być nieprzydatne do odszyfrowania. |
Jak odzyskać usunięte zaszyfrowane pliki fscrypt z partycji EXT4
KROK 1. Usuwanie zaszyfrowanych plików
Aby przeprowadzić przejrzystą demonstrację, przygotowaliśmy specjalne środowisko testowe. Na pamięci flash USB zasymulowano dwa najgorsze scenariusze.
- Pierwsza partycja zawiera zaszyfrowany folder fscrypt, z którego celowo usunęliśmy część plików.
- Druga partycja zawierała te same zaszyfrowane dane, ale zostały one całkowicie usunięte za pomocą narzędzia Dyski w Ubuntu.
Zobaczmy, jak Hetman Partition Recovery radzi sobie z tymi zadaniami.

KROK 2. Tworzenie i używanie obrazów
Aby uniknąć ryzyka dla fizycznego nośnika, wcześniej utworzyliśmy jego dokładny obraz wirtualny i będziemy pracować na tym obrazie.
Utworzenie takiej kopii dla dowolnego urządzenia jest bardzo proste. Podłącz nośnik do komputera i uruchom program — zostanie on automatycznie wykryty i wyświetlony na ekranie głównym.
Następnie wybierz wymagany dysk i kliknij Zapisz dysk na górnym panelu.

W oknie, które się pojawi, określ ścieżkę zapisu. Obowiązuje tu ścisła zasada: plik obrazu należy zapisać wyłącznie na innym dysku, a nie na tym, który jest aktualnie kopiowany.

Po zakończeniu procesu wszystkie dalsze operacje wyszukiwania i odzyskiwania danych wykonuj przy użyciu utworzonego pliku.
Aby rozpocząć pracę z utworzonym obrazem, należy go zamontować. W tym celu kliknij Montuj dysk na górnym panelu programu i określ ścieżkę do zapisanego pliku.

Program natychmiast podłączy dysk wirtualny i wyświetli go w oknie głównym obok dysków fizycznych. Jest on teraz w pełni gotowy do bezpiecznego skanowania i dalszego odzyskiwania danych.

KROK 3. Odzyskiwanie usuniętych plików
Na zamontowanym obrazie naszej pamięci flash program wykrył trzy partycje. Będziemy jednak pracować tylko z dwiema z nich. Zacznijmy skanowanie pierwszej.

Wybierz Analiza szybka. Program automatycznie określi system plików, który był wcześniej używany na dysku. Następnie rozpocznij skanowanie.

Podczas analizy algorytm wykryje zaszyfrowany katalog i poprosi o hasło w celu uzyskania dostępu do jego zawartości.

Po zakończeniu skanowania program wyświetli całą strukturę dysku i wyróżni znaleziony chroniony folder.

Po jego otwarciu można przeglądać zarówno istniejące, jak i wcześniej usunięte pliki. Za pomocą okna podglądu można łatwo sprawdzić integralność dokumentów i filmów przed zapisaniem.

Na końcu wystarczy zaznaczyć wymagane elementy i kliknąć Odzyskaj.
Uwaga! Nigdy nie zapisuj odzyskanych plików na tym samym dysku, z którego są odzyskiwane. Aby uniknąć nadpisania utraconych informacji, wybierz inny nośnik lub folder na dysku twardym komputera.

KROK 4. Wyszukiwanie i odzyskiwanie usuniętej partycji
Teraz wracamy do głównego okna z listą dysków. Następnym krokiem jest praca z drugą partycją.

Zwróć uwagę na jeden ważny szczegół: ta partycja została usunięta. Jednak algorytm programu rozpoznaje ją poprawnie. Działa to bezbłędnie nawet wtedy, gdy partycja została usunięta w zupełnie innym systemie operacyjnym.
Zaznacz ją i uruchom Analiza szybka.

Podobnie jak w poprzednim przypadku, narzędzie szybko odnajdzie chroniony katalog i natychmiast poprosi o wprowadzenie hasła w celu uzyskania dostępu do plików.

Po zakończeniu procesu możesz otworzyć folder, ocenić stan plików w oknie podglądu i je zapisać. I, jak już podkreśliliśmy, pamiętaj o zapisaniu odzyskanych danych na innym dysku.

Jeśli wyniki Analiza szybka są niewystarczające, uruchom Analiza pełna. Wykonuje ona bardziej szczegółowe skanowanie dysku i pomaga zlokalizować więcej usuniętych plików oraz pozostałości uszkodzonej struktury systemu plików.

Wnioski
Odzyskiwanie usuniętych plików zaszyfrowanych za pomocą fscrypt z partycji EXT4 jest trudniejszym zadaniem niż odzyskiwanie zwykłych plików. Nawet jeśli część danych fizycznie pozostaje na dysku po usunięciu, dostęp do ich zawartości zależy od struktury systemu plików, metadanych oraz odpowiednich kluczy szyfrowania.
Dlatego powodzenie odzyskiwania zależy nie tylko od tego, czy dane zostały nadpisane, ale także od możliwości poprawnej identyfikacji obiektów zaszyfrowanych i uzyskania wymaganych kluczy fscrypt. Aby zwiększyć szanse na odzyskanie danych, po przypadkowym usunięciu plików zaleca się zaprzestanie zapisywania nowych danych na partycji EXT4 i przeprowadzenie odzyskiwania z jej kopii lub obrazu dysku.







