Sono un appassionato fan del forensics del file system ma sono un dilettante finora. Sto leggendo su forense NTFS e ho notato che a volte puoi sapere se un file era su un certo volume, anche se è stato cancellato e lo spazio libero triturato con uno strumento. Puoi trovarlo nel journal USN (se esistente) o nel lasco di un blocco indice.
Quello che non so è se uno qualsiasi degli algoritmi utilizzati per la triturazione è reversibile. Cioè, se scrive solo per liberare i valori casuali dello spazio o si limita a raggruppare cluster per cluster qualunque cosa trovi lì.
Inoltre, c'è un modo per determinare quale algoritmo è stato utilizzato per dimostrare che la triturazione è stata deliberata? C'è uno schema?
Grazie, in anticipo, per le tue risposte.