Analizar una posible memoria USB cifrada

1

Me dieron una memoria USB que se usó para proteger algunos datos de una computadora de trabajo. Sin embargo, la memoria USB parece estar rota ahora o encriptada, lo que significaría que la información podría perderse.

Entonces, cuando se conecta la memoria USB a una computadora, se ven los siguientes archivos:

TuvequeennegreceralgunostítulosdebidoalaprivacidaddelpropietariodelamemoriaUSB.Comopuedever(flechasverdes),haycarpetasnormalesy"encriptadas" en la memoria USB (también se pueden abrir y ver los archivos negros).

Mi idea inicial fue que algo cifró la memoria USB, pero me pareció extraño que solo la mitad de los archivos estuvieran cifrados.

Hice una copia en dd del stick y ejecuté fdisk -l en él, con los siguientes resultados:

Comopuedever,latabladeparticionesnoexisteoestáenunformatodesconocido.TalvezseasoloungrandiscoFAT32yfdiskintentahacercoincidiralgoparatenersusparticionesestándar.

Sinembargo,enfdisksedicequehayunaparticióndeNovellallí.¿Esposiblequenetwareestéutilizandounformatodesconocidoyquizásconunacodificacióndiferenteyporesosucedenesosparámetroscrípticos?

Además,¿cómoesposiblequelosnombresdelosarchivosseantancrípticos,peroWindowstodavíapuededecirquees,porejemplo,unarchivomp4?

Mispreguntasbásicamenteson:

  • ¿LamemoriaUSBestáencriptadaorota(formatoincorrecto,etc.)?
  • ¿Quépuedohacerpararestaurarlascarpetas"encriptadas"?
pregunta Tom 27.10.2017 - 19:57
fuente

1 respuesta

3

Ocasionalmente, Windows formateará todo el dispositivo como un volumen FAT o NTFS. Puedes intentar montarlo (/ dev / sdb) en lugar de buscar una partición en él. Eso podría explicar el diseño incorrecto de la partición.

En cuanto a los nombres de archivo, tuve una unidad flash dañada (posiblemente debido a su eliminación durante una escritura) y terminó con nombres de archivo similares y tenía tamaños de archivo que no son posibles. Si es un dispositivo FAT32, podría ser un FAT dañado.

Para el archivo mp4, Windows detecta los archivos por nombre de archivo, por lo que es probable que tenga un nombre de archivo .mp4 en el lenguaje aleatorio al que se convirtió el nombre.

    
respondido por el user 27.10.2017 - 21:22
fuente

Lea otras preguntas en las etiquetas