百度360必应搜狗淘宝本站头条
当前位置:网站首页 > 优雅编程 > 正文

数据恢复(三)-linux快速查找最近被删除的文件

sinye56 2025-02-08 12:45 11 浏览 0 评论

上周溯源某挖矿case,在排查过程中发现挖矿文件被人为删除。最终通过确定文件被删除的时间以缩小排查ssh登录的时间范围从而锁定了可疑ip。该case引发了我的思考,linux下如何查找最近被删除的文件?本文是数据恢复的第三篇文章,只是快速找到被删除文件,并不涉及如何恢复文件本身。

大家都知道文件有三个时间戳atime、mtime、ctime。但是在linux下文件还有crtime(创建时间)和dtime(删除时间)。通过dtime可以查找最近被删除的文件,但由于inode可能被覆盖,该方法不一定完全准确。

如何查看文件的5个时间戳?

上面的操作中删除一个文件后,虽然文件的block指针被抹除,但被删除文件的indoe还在,并且写入了文件的被删除时间。

通过使用debugfs命令(linux自带用于内核调试的虚拟文件系统),获取文件的5个时间戳。关于linux文件删除的原理和debugfs的使用可以参考我之前的文章:数据恢复(一)-linux下ext文件系统数据删除原理浅析 。

如何快速定位哪些目录中的文件被删除?

最常见的我们是通过find命令查找linux中文件的变动。因为linux下一切皆文件,目录本身也是一个文件。比如我们删除了一个目录中的文件,该目录的时间也会发送改变。

做一个简单的测试。原本tmp.873RCQOugw目录的mtime为2021-12-20,但是我们删除该目录中的一个文件之后,该目录的mtime变为了现在的时间。

所以可以使用find命令查找存在文件变动的目录,这样可以避免全盘扫描,节省更多的时间。

有哪些可实现的思路?

我一开始想到了两种方式。

  1. 直接从磁盘上读取所有文件的indoe信息,通过比较文件的dtime是否为空判断该文件是否被删除。这种方式比较硬核,需要解析inode表的数据结构,实现相对麻烦,但不会有任何遗漏。
  2. 通过find命令配合debugfs获取文件dtime,只需编写shell脚本即可实现,相对简单很多。不过可能会出现部分遗漏(比如文件名中包含空格导致解析失败)。

为快速验证我的想法,最终采用了第二种方式实现。

shell脚本实现

linux快速查找最近被删除的文件,我的脚本代码如下:

#!/bin/bash
tempDir=$(mktemp -d)
# 获取主分区
mainPartition=$(df -Th | awk '$NF=="/"{print $1}')
echo "正在扫描3天内发生变动的文件夹"
recentChangedDirs=$(find / -maxdepth 5 \( -path /proc -o -path /run -o -path /sys \) -prune -o -mtime -3 -type d )
for dir in $recentChangedDirs; do
 debugfs -w $mainPartition -R "ls -d $dir" 2>/dev/null | \
 xargs -n3 2>/dev/null | awk '/<[0-9]+>/{print $1,$NF}' 2>/dev/null | \
while read inum fileName
do
 realPath=$dir/$fileName
 inodeInfo=$(debugfs -w $mainPartition -R "stat $inum" 2>/dev/null )
if echo $inodeInfo | grep -q "dtime"; then
 crtime=$(echo $inodeInfo| grep -oE "crtime:.*? [0-9]{4} d")
 dtime=$(echo $inodeInfo| grep -oE "dtime:.*? [0-9]{4}")
 echo -en "检测到被删除的文件:$realPath\n该文件的创建时间为:$crtime\n该文件的删除时间为:$dtime\n\n" | tee -a $tempDir/deleteFile.log
else
 echo -en "被删除文件$realPath的inode已被其他文件覆盖!无法获取被删除时间\n" | tee -a $tempDir/deleteFile.log
 fi
 done
done
echo -e "\n\n文件删除信息已保存至:$tempDir/deleteFile.log"

效果如下:

脚本放在了我博客上,可以curl测试效果。

curl -sL https://zgao.top/download/scanDeletedFiles.sh | sh

存在的问题?

inode被其他文件覆盖后,虽然还能看到被删除的文件名,但是已经看不到被删除文件的几个时间戳。(注意:这里说的是inode覆盖,不是block覆盖,inode被覆盖不代表文件的真实内容被覆盖)

已上图中的 被删除文件
/usr/local/qcloud/YunJing/log/ydservice.20220311.log的inode已被其他文件覆盖!无法获取被删除时间 为例。

此时虽然还能找到被删除的文件名,但是从indoe中获取到的已经是新文件的信息了。

相关推荐

程序员:JDK的安装与配置(完整版)_jdk的安装方法

对于Java程序员来说,jdk是必不陌生的一个词。但怎么安装配置jdk,对新手来说确实头疼的一件事情。我这里以jdk10为例,详细的说明讲解了jdk的安装和配置,如果有不明白的小伙伴可以评论区留言哦下...

Linux中安装jdk并配置环境变量_linux jdk安装教程及环境变量配置

一、通过连接工具登录到Linux(我这里使用的Centos7.6版本)服务器连接工具有很多我就不一一介绍了今天使用比较常用的XShell工具登录成功如下:二、上传jdk安装包到Linux服务器jdk...

麒麟系统安装JAVA JDK教程_麒麟系统配置jdk

检查检查系统是否自带java在麒麟系统桌面空白处,右键“在终端打开”,打开shell对话框输入:java–version查看是否自带java及版本如图所示,系统自带OpenJDK,要先卸载自带JDK...

学习笔记-Linux JDK - 安装&amp;配置

前提条件#检查是否存在JDKrpm-qa|grepjava#删除现存JDKyum-yremovejava*安装OracleJDK不分系统#进入安装文件目...

Linux新手入门系列:Linux下jdk安装配置

本系列文章是把作者刚接触和学习Linux时候的实操记录分享出来,内容主要包括Linux入门的一些理论概念知识、Web程序、mysql数据库的简单安装部署,希望能够帮到一些初学者,少走一些弯路。注意:L...

测试员必备:Linux下安装JDK 1.8你必须知道的那些事

1.简介在Oracle收购Sun后,Java的一系列产品就被整合到Oracle官网中,打开官网乍眼一看也不知道去哪里下载,还得一个一个的摸索尝试,而且网上大多数都是一些Oracle收购Sun前,或者就...

Linux 下安装JDK17_linux 安装jdk1.8 yum

一、安装环境操作系统:JDK版本:17二、安装步骤第一步:下载安装包下载Linux环境下的jdk1.8,请去官网(https://www.oracle.com/java/technologies/do...

在Ubuntu系统中安装JDK 17并配置环境变量教程

在Ubuntu系统上安装JDK17并配置环境变量是Java开发环境搭建的重要步骤。JDK17是Oracle提供的长期支持版本,广泛用于开发Java应用程序。以下是详细的步骤,帮助你在Ubuntu系...

如何在 Linux 上安装 Java_linux安装java的步骤

在桌面上拥抱Java应用程序,然后在所有桌面上运行它们。--SethKenlon(作者)无论你运行的是哪种操作系统,通常都有几种安装应用程序的方法。有时你可能会在应用程序商店中找到一个应用程序...

Windows和Linux环境下的JDK安装教程

JavaDevelopmentKit(简称JDK),是Java开发的核心工具包,提供了Java应用程序的编译、运行和开发所需的各类工具和类库。它包括了JRE(JavaRuntimeEnviro...

linux安装jdk_linux安装jdk软连接

JDK是啥就不用多介绍了哈,外行的人也不会进来看我的博文。依然记得读大学那会,第一次实验课就是在机房安装jdk,编写HelloWorld程序。时光飞逝啊,一下过了十多年了,挣了不少钱,买了跑车,娶了富...

linux安装jdk,全局配置,不同用户不同jdk

jdk1.8安装包链接:https://pan.baidu.com/s/14qBrh6ZpLK04QS8ogCepwg提取码:09zs上传文件解压tar-zxvfjdk-8u152-linux-...

运维大神教你在linux下安装jdk8_linux安装jdk1.7

1.到官网下载适合自己机器的版本。楼主下载的是jdk-8u66-linux-i586.tar.gzhttp://www.oracle.com/technetwork/java/javase/downl...

window和linux安装JDK1.8_linux 安装jdk1.8.tar

Windows安装JDK1.8的步骤:步骤1:下载JDK打开浏览器,找到JDK下载页面https://d.injdk.cn/download/oraclejdk/8在页面中找到并点击“下载...

最全的linux下安装JavaJDK的教程(图文详解)不会安装你来打我?

默认已经有了linux服务器,且有root账号首先检查一下是否已经安装过java的jdk任意位置输入命令:whichjava像我这个已经安装过了,就会提示在哪个位置,你的肯定是找不到。一般我们在...

取消回复欢迎 发表评论: