Apenas como alternativa, se você souber especificamente que tipo de arquivo é ...
sudo apt-get install foremost
Agora abra /etc/foremost.conf
e você verá uma longa lista de linhas comentadas. Se o seu tipo de arquivo existir, remova o comentário da linha (você também pode remover as linhas irrelevantes).
Se o seu tipo de arquivo não existir, adicione sua própria linha. Digamos que quero recuperar um arquivo .css e sei que ele tem cerca de 40K. Eu poderia adicionar isso:
css n 40000 Theme\sName: Plugin\sFixes
A segunda coluna refere-se à distinção entre maiúsculas e minúsculas, a terceira coluna refere-se ao limite superior de tamanho, a quarta coluna é como o arquivo é iniciado (lembre-se de usar caracteres de escape) e a última coluna é como o arquivo geralmente termina.
Use o seguinte comando (edite o disco adequadamente. Pode verificar com o df
comando)
foremost -v -T -c /etc/foremost.conf -i /dev/sda -o output
O que acontecerá a seguir é que, acima de tudo, criará uma pasta chamada output e despejará todos os dados recuperados (neste caso) na pasta. A partir daí, você pode usar diff
ou meld
comparar os 'arquivos' recuperados e ver qual é o mais atualizado.