Como Recuperar Arquivos fscrypt Criptografados Excluídos e Partições EXT4
A eliminação de ficheiros de uma partição EXT4 nem sempre significa que eles são perdidos permanentemente. No entanto, a recuperação de dados torna-se mais complexa se tiverem sido encriptados com fscrypt. Este mecanismo de encriptação ao nível do sistema de ficheiros protege o conteúdo de ficheiros e diretórios, pelo que os métodos de recuperação padrão podem não produzir o resultado esperado. Neste artigo, analisaremos como os dados do fscrypt são armazenados e encriptados no EXT4, o que acontece aos ficheiros após a eliminação e quais os métodos que podem ser utilizados para os localizar e recuperar.

- Como funciona o fscrypt
- Como recuperar ficheiros fscrypt encriptados e eliminados de uma partição EXT4
- Conclusão
- Perguntas frequentes
- Comentários
A perda de acesso a dados encriptados ocorre, na maioria das vezes, porque o próprio sistema de ficheiros EXT4 está danificado. Por exemplo, como resultado de uma falha de hardware ou de software do computador. A eliminação acidental de pastas encriptadas também é frequente. Em unidades flash USB, isto torna-se um problema real, porque os ficheiros são eliminados instantaneamente, contornando o Reciclagem do sistema.
Outro cenário típico é ligar a unidade a outro sistema. Sem um ambiente configurado e a chave necessária, o fscrypt simplesmente bloqueia a pasta, exibindo um conjunto ininteligível de caracteres em vez dos nomes reais dos ficheiros. Isto é agravado por casos que envolvem danos em registos de metadados inode e a eliminação acidental de partições lógicas inteiras.
É importante compreender claramente: as ferramentas da Hetman Software não se destinam à quebra de palavras-passe e não desencriptam dados protegidos. O objetivo principal do programa é localizar e recuperar com segurança ficheiros encriptados eliminados na sua forma original. Para aceder ao conteúdo posteriormente, continuará a ser necessária a chave ou palavra-passe original.
A demonstração seguinte deste processo utilizará o Windows como exemplo, mas os algoritmos do programa proporcionam uma recuperação igualmente eficaz de dados encriptados de suportes que executam Linux e macOS.
How to Recover Deleted fscrypt Encrypted Files from an EXT4 Partition
Como funciona o fscrypt
Embora a encriptação seja um padrão de segurança, a recuperação de ficheiros bloqueados requer soluções técnicas específicas. O suporte nativo para o mecanismo de encriptação fscrypt foi implementado no kernel Linux desde a versão 4.1 para o EXT4, sendo também amplamente utilizado em distribuições modernas como Ubuntu, Debian, Arch Linux e Fedora.
Ao contrário da encriptação de disco completo, o fscrypt opera exclusivamente ao nível do sistema de ficheiros. A utilidade protege apenas diretórios selecionados: o conteúdo dos ficheiros é encriptado de forma segura com o algoritmo AES-256-XTS, enquanto os nomes dos ficheiros são ocultados através de AES-256-CTS. No entanto, as informações de serviço básicas permanecem sem encriptação.
É esta característica arquitetónica que permite aos algoritmos da Hetman Partition Recovery analisar descritores de índice não encriptados e obter dados precisos sobre o tamanho e a fragmentação dos ficheiros. Como resultado, o programa localiza com êxito todos os dados e reconstrói integralmente a estrutura original do diretório, pronta para posterior desbloqueio com a sua chave de acesso.
No que diz respeito ao armazenamento da palavra-passe: o próprio sistema não guarda a sua palavra-passe em texto simples. As chaves mestras encriptadas são armazenadas diretamente na unidade, normalmente numa pasta de sistema especial oculta chamada .fscrypt. Quando um diretório é desbloqueado, a sua palavra-passe pessoal ou credenciais do sistema são utilizadas para desencriptar esta chave mestra, que é então carregada de forma segura no armazenamento de chaves do kernel Linux, o chamado keyring.
| Etapa | Como funciona o fscrypt | O que acontece aos dados |
|---|---|---|
| 1. Encriptação ativada | É configurada uma política de encriptação fscrypt para um diretório ou sistema de ficheiros EXT4. | São definidos os parâmetros de encriptação e o método de acesso à chave. |
| 2. Criação da chave | O fscrypt utiliza uma chave de encriptação para proteger o conteúdo dos ficheiros. | A chave não é armazenada no disco como um ficheiro de texto simples normal. |
| 3. Encriptação de ficheiros | Os dados dos ficheiros são encriptados antes de serem gravados no disco. | O conteúdo encriptado é armazenado no disco. |
| 4. Encriptação de nomes | O fscrypt pode encriptar não apenas o conteúdo dos ficheiros, mas também os nomes de ficheiros e diretórios. | Os nomes originais são substituídos por valores encriptados. |
| 5. Acesso aos ficheiros | Após o desbloqueio da chave, o sistema operativo desencripta automaticamente os dados durante o acesso. | O utilizador vê os ficheiros na sua forma normal e pode trabalhar com eles. |
| 6. Eliminação de ficheiros | Após a eliminação, o registo do ficheiro pode ser removido do sistema de ficheiros, embora os seus dados possam ainda permanecer no disco. | A recuperação torna-se mais difícil devido à encriptação e à necessidade de aceder à chave correspondente. |
| 7. Recuperação | O EXT4 é analisado e são procurados vestígios de ficheiros eliminados. | Sem a chave necessária, os dados encriptados encontrados podem ser inutilizáveis para desencriptação. |
Como recuperar ficheiros fscrypt encriptados e eliminados de uma partição EXT4
PASSO 1. Eliminação de ficheiros encriptados
Para uma demonstração clara, preparámos um ambiente de teste especial. Foram simulados dois cenários de pior caso numa unidade flash USB.
- A primeira partição contém uma pasta encriptada com fscrypt da qual eliminámos intencionalmente alguns ficheiros.
- A segunda partição continha os mesmos dados encriptados, mas foram eliminados completamente utilizando o Discos no Ubuntu.
Vejamos como a Hetman Partition Recovery lida com estas tarefas.

PASSO 2. Criação e utilização de imagens
Para evitar riscos para a unidade física, criámos previamente uma imagem virtual exata da mesma e trabalharemos com essa imagem.
Criar uma cópia deste tipo para qualquer dispositivo é muito simples. Ligue o suporte ao computador e inicie o programa — ele detetará automaticamente o dispositivo e apresentá-lo-á no ecrã principal.
Em seguida, selecione o disco necessário e clique em Guardar disco no painel superior.

Na janela que aparece, especifique o caminho de gravação. Aqui aplica-se uma regra estrita: guarde o ficheiro de imagem exclusivamente noutro disco, e não naquele que está atualmente a copiar.

Após a conclusão do processo, execute todas as operações subsequentes de pesquisa e recuperação de dados utilizando este ficheiro criado.
Agora, para começar a trabalhar com a imagem criada, é necessário montá-la. Para tal, clique em Montar disco no painel superior do programa e especifique o caminho para o ficheiro guardado.

O programa ligará imediatamente a unidade virtual e apresentá-la-á na janela principal juntamente com os discos físicos. Está agora totalmente pronta para análise segura e posterior recuperação dos seus dados.

PASSO 3. Recuperação de ficheiros eliminados
Na imagem montada da nossa unidade flash, o programa identificou três partições. No entanto, trabalharemos apenas com duas delas. Vamos começar a analisar a primeira.

Selecione Análise rápida. O programa determinará automaticamente o sistema de ficheiros que foi anteriormente utilizado na unidade. Em seguida, inicie a análise.

Durante a análise, o algoritmo detetará o diretório encriptado e solicitará uma palavra-passe para aceder ao seu conteúdo.

Quando a análise estiver concluída, o programa apresentará toda a estrutura do disco e destacará a pasta protegida encontrada.

Depois de a abrir, pode navegar pelos ficheiros existentes e pelos eliminados anteriormente. Utilizando a janela de pré-visualização, pode verificar facilmente a integridade de documentos e vídeos antes de os guardar.

Por fim, basta selecionar os itens necessários e clicar em Recuperar.
Nota! Nunca guarde os ficheiros recuperados no mesmo disco de onde estão a ser recuperados. Certifique-se de que escolhe outro dispositivo de armazenamento ou uma pasta no disco rígido do seu computador para evitar a substituição de informações perdidas.

PASSO 4. Procura e recuperação de uma partição eliminada
Agora regressamos à janela principal com a lista de discos. O nosso passo seguinte é trabalhar com a segunda partição.

Note um detalhe importante: esta partição foi eliminada. No entanto, o algoritmo do programa reconhece-a com êxito. E isto funciona de forma impecável mesmo que a partição tenha sido eliminada num sistema operativo completamente diferente.
Selecione-a e inicie a Análise rápida.

Tal como no caso anterior, a utilidade localizará rapidamente o diretório protegido e solicitará imediatamente a introdução da palavra-passe para aceder aos seus ficheiros.

Assim que o processo estiver concluído, pode abrir a pasta, avaliar o estado dos ficheiros na janela de pré-visualização e guardá-los. E, como já sublinhámos, certifique-se de que guarda os dados recuperados noutro disco.

Se os resultados da Análise rápida forem insuficientes, execute a Análise completa. Esta realiza uma análise mais detalhada da unidade e ajuda a localizar mais ficheiros eliminados e vestígios de uma estrutura de ficheiros danificada.

Conclusão
A recuperação de ficheiros eliminados encriptados com fscrypt de uma partição EXT4 é uma tarefa mais difícil do que a recuperação de ficheiros comuns. Mesmo que alguns dados permaneçam fisicamente no disco após a eliminação, o acesso ao seu conteúdo depende da estrutura do sistema de ficheiros, dos metadados e das respetivas chaves de encriptação.
Por conseguinte, o sucesso da recuperação depende não apenas de os dados terem ou não sido sobrescritos, mas também da capacidade de identificar corretamente os objetos encriptados e obter as chaves fscrypt necessárias. Para aumentar as hipóteses de recuperação, após a eliminação acidental de ficheiros recomenda-se parar de gravar novos dados na partição EXT4 e efetuar a recuperação a partir da sua cópia ou imagem de disco.







