Verwijderde bestanden herstellen: Hoe doe je dat?

© PXimport

Verwijderde bestanden herstellen: Hoe doe je dat?

Geplaatst: 29 augustus 2022 - 11:57

Aangepast: 14 december 2022 - 09:42

Toon van Daele

Het heeft iets magisch: je verwijdert bestanden van een schijf of usb-stick, maar via datahersteltools en -technieken zijn ze toch weer boven water te halen. Hoe kan dat, verwijderde bestanden herstellen? Wat maakt het lastig en wanneer kan het niet meer? Afhankelijk van wat er is gebeurd, kun je het proberen op te lossen – gewapend met optimale tools.

Databestanden zijn niet zomaar weg wanneer je ze in je besturingssysteem op de normale manier wist, zelfs niet wanneer je de prullenbak leeghaalt of het opslagmedium opnieuw formatteert. Dat kan een meevaller zijn als je belangrijke gegevens wilt terughalen, maar het kan ook ongewild zijn. Bijvoorbeeld wanneer je een systeem aan iemand doorgeeft in de veronderstelling dat alle persoonlijke data, zoals financiële documenten, wachtwoorden, foto’s en video’s definitief verwijderd waren.

In dit artikel bekijken we welke elementen impact kunnen hebben op het herstel van verloren gewaande data en bekijken we enkele datahersteltools en -methodes.

Bestandssysteem

Het bestandssysteem bepaalt deels in welke mate gewiste bestanden nog terug te halen zijn. We beperken ons hier tot FAT/FAT32 (wat vaak gebruikt wordt voor usb-sticks) en NTFS (het meest gebruikte bestandssysteem onder Windows).

Wis je een bestand op een FAT-systeem, dan wordt de eerste letter van de bestandsnaam vervangen door een standaardsymbool. Tegelijkertijd worden alle clusternummers van dat bestand in de bestandstoewijzingstabel verwijderd, zodat deze clusters worden vrijgegeven voor de opslag van nieuwe data. Alleen het nummer van de begincluster in de bestandsmap blijft nog intact. Als dat bestand gefragmenteerd (in niet-aansluitende clusters) was opgeslagen, wordt het wel lastiger de dataclusters van dat bestand op te sporen.

Je kunt hier zelf mee experimenteren. Bewaar een groot tekstbestand op een usb-stick die je opnieuw met FAT32 hebt geformatteerd, zodat het in een aan elkaar grenzende clusterreeks wordt opgeslagen. Verwijder het bestand vervolgens en check het resultaat met een fysieke schijfeditor of een datahersteltool als Recuva. Herhaal deze procedure nadat je dit bestand met Passmark Fragger hebt gefragmenteerd en vergelijk het resultaat tot dataherstel.

Bestandsherstel bij NTFS blijkt doorgaans iets makkelijker. Windows geeft ook hier de dataclusters van het gewiste bestand vrij, maar behoudt in eerste instantie bepaalde bestandsinformatie, zoals de lijst van alle gebruikte bestandsclusters (run list). 

 

© PXimport

Formatteren

Je kunt data natuurlijk ook laten verdwijnen door een volume te formatteren. Dat kan bijvoorbeeld vanuit Verkenner of via de module Schijfbeheer (diskmgmt.msc). In beide gevallen klik je met rechts op het volume en kies je Formatteren. Wat er met de gegevens in de dataclusters gebeurt, hangt af van of je het vinkje bij de optie Snelformatteren wel of niet laat staan. Haal je dit weg, dan wordt elke schijfsector (inclusief alle dataclusters) met een patroon als 00h overschreven, wat dataherstel nagenoeg onmogelijk maakt (zie het kader ‘Shredden’).

Laat je het vinkje staan, dan worden de structuren van de bestandshuishouding leeggemaakt, zoals de bestandstoewijzingstabel en de rootmap, maar blijven de dataclusters intact – en dus ook de inhoud van de submappen, aangezien die zich in het datagebied bevinden.

Bij NTFS worden alleen de eerste zestien records van de MFT (Master File Table) overschreven, maar die bevatten alleen metadata over de partitie. De overige records lijken weliswaar verdwenen, omdat de lengte-indicator van de MFT opnieuw is ingesteld, maar de records blijven wel intact en vallen daarom met slimme datahersteltools te herstellen.

 

© PXimport

Ssd

Niet alleen het bestandssysteem en de wijze van (her)formatteren, maar ook het opslagmedium bepaalt hoe moeilijk dataherstel kan worden. Zo blijken ssd’s lastige klanten, vooral als de TRIM-functie ingeschakeld is. Waar bij klassieke harde schijven verwijderde data meteen kunnen worden overschreven door nieuwe data, moeten die bij een ssd eerst uit het geheugen worden gewist. 

Het TRIM-commando zorgt ervoor dat ongebruikte geheugenblokken al vooraf worden gewist, wanneer de schijf daar de tijd voor heeft. Dit vermijdt een wisoperatie op het moment dat er nieuwe data worden opgeslagen, maar zorgt er wel voor dat per ongeluk verwijderde data zomaar kunnen worden overschreven.

Voor de TRIM-status van een ssd open je als administrator de Opdrachtprompt en voer je dit commando uit:

fsutil behavior query disabledeletenotify

Krijg je als reactie (NTFS) DisableDeleteNotify = 0 terug, dan is TRIM ingeschakeld. Met dit commando schakel je de functie uit, weliswaar met het risico dat je ssd nu iets minder goed zal presteren:

fsutil behavior set disabledeletenotify 1

Er is nog een tweede reden waarom (professioneel) dataherstel op een ssd lastig kan zijn, met name bij een defecte ssd-controller. Sommige ssd-fabrikanten versleutelen namelijk alle data op de geheugenchips en de encryptiesleutel zit (of zat) in die controller ingebakken.

 

© PXimport

Shredden!

De dataclusters blijven na het (snel)formatteren en een wisoperatie nog een tijd intact. Is het juist je bedoeling dat verdwenen data daadwerkelijk niet meer te herstellen zijn, dan zit er weinig anders op dan die clusters te ‘shredden’, oftewel met pseudo-toevallige data te overschrijven. Overigens is een alternatief het opslagmedium grondig fysiek te beschadigen, maar zelfs dat is niet altijd succesvol. Tenzij je analyses door superuitgeruste laboratoria vreest (zoals bij sommige regeringsinstanties), is één overschrijving op moderne schijven normaal gesproken voldoende om succesvol dataherstel tegen te gaan. Dat kan bijvoorbeeld met de gratis tool SDelete. Voer dit commando uit:

sdelete <bestands- of mapnaam>

Of je gaat met de tool Eraser aan de slag. Hiermee kun je eventueel ook een complete schijf(partitie) shredden. Interessant is hier de optie Unused disk space bij Target Type, waarbij je op hetzelfde tabblad ook de optie Erase cluster tips kunt aanvinken. Deze optie zorgt ervoor dat ook data tussen het bestandseinde en het clustereinde worden overschreven, aangezien zich hier eveneens privacygevoelige informatie kan bevinden.

&nbsp;

© PXimport

Hersteltools

Nu je weet hoe het werkt, kun je verwijderde bestanden proberen terug te halen met de daarvoor geschikte software. In een ander artikel gaan we dieper in op de verschillende hersteltools die er zijn. 

Deel dit artikel
Voeg toe aan favorieten