¿Cómo detecta el software forense los archivos eliminados?
Cuando se elimina un archivo, se elimina el puntero de MFT en el sistema NTFS y ya no se puede acceder al archivo desde el sistema operativo. Si nuestro disco está fragmentado, ¿cómo pueden los programas como Autopsia o Recuva detectar dónde se encuentra cada fragmento de un solo archivo y cómo puede el software ordenar los fragmentos correctamente para "reproducir" el archivo como se veía antes de que se eliminara?
Me he dado cuenta de que cuando borras algo con CCleaner, lo primero que dice es "Limpiar el espacio libre de MFT", así que supongo que MFT funciona como una lista vinculada donde, cuando eliminas un puntero, los nodos aún permanecen La memoria, pero ya no es accesible, y así es como el software forense detecta los archivos eliminados.