Post

Visualizzazione dei post da novembre 9, 2011

KS - indicizza e cerca keywords - Open Source

Da tempo mi domandavo come risolvere una mancanza, a quanto ne so io, nel mondo dell'open source applicato all'analisi dei supporti di memoria e nella computer forensics, ossia un sitema che indicizzasse su database tutto il contenuto di un disco (ad esempio), comprendendo i file cancellati ed i file derivanti da data carving ed inoltre eliminasse i doppioni generati dal carving. L'indicizzatore poi doveva cercare delle keywords anche lavorando nei file compressi e negli allegati email, insomma una volta indicizzato tutto il contenuto si doveva poter fare ricerche per keywords o frasi, esattamente come si fa con Google. Ho scoperto qualche mese fa questo fantastico programma: RECOLL  che indicizza un contenuto di una directory e permette le varie ricerche. Bene, dunque basta montare in loop l'immagine DD o il dispositivo a blocchi, es. /dev/sdb, e posso indicizzarlo, poi faccio estrarre i file cancellati, effettuo il carving solo sul freespace, elimino i doppioni, co