Soy un ávido fanático de los sistemas forenses de archivos, pero hasta ahora soy un aficionado. He estado leyendo sobre análisis forense de NTFS y he notado que a veces se puede saber si un archivo estaba en un cierto volumen, incluso si se eliminó y el espacio libre se destruyó con una herramienta. Puede encontrarlo en la revista USN (si existe) o en la holgura de un bloque de índice.
Lo que no sé es si alguno de los algoritmos utilizados para la trituración es reversible. Es decir, si solo escribe para liberar valores aleatorios de espacio o simplemente mezcla clúster por clúster lo que encuentre allí.
También, ¿hay una manera de determinar qué algoritmo se usó para probar que la destrucción fue deliberada? ¿Hay un patrón?
Gracias, de antemano, por sus respuestas.