extundelete

Récupère des fichiers supprimés sur des systèmes de fichiers ext3/ext4 en analysant le journal du système de fichiers à la recherche d'inodes récemment supprimés. Recovers deleted files from ext3/ext4 filesystems by parsing the filesystem journal for recently removed inodes.

↗ https://extundelete.sourceforge.net

Overview

extundelete is a data-recovery utility that undeletes files on ext3/ext4 filesystems by reading the filesystem journal, which retains inode and directory-entry information for a window after deletion. It’s used in forensics and incident response to recover accidentally or maliciously deleted files (logs, evidence, exfil staging files) from Linux disk images without needing full-disk carving.

Common Usage

Restore all recoverable files from a device (mount RO first if possible)

extundelete /dev/sdb1 --restore-all

Restore a specific deleted file by path

extundelete /dev/sdb1 --restore-file var/log/auth.log

Restore an entire directory

extundelete /dev/sdb1 --restore-directory home/user/Documents

List deleted inodes without restoring, for triage

extundelete /dev/sdb1 --inode 2

Restore from a disk image instead of a live device

extundelete evidence.img --restore-all

Tips

  • Always operate on an unmounted device or a read-only disk image copy — running extundelete against a live/mounted filesystem risks overwriting the very data you’re trying to recover
  • Recovered files land in ./RECOVERED_FILES in the current working directory
  • Success depends on the journal window — heavily used filesystems recycle journal entries quickly, so recovery odds drop the longer ago the deletion happened
Help / Man page
extundelete DEVICE [options]

  --inode ino               show information for the specified inode
  --restore-inode ino[,ino] restore the specified inode(s)
  --restore-file PATH       restore a specific file
  --restore-files FILE      restore files listed in FILE
  --restore-directory PATH  restore a directory
  --restore-all             restore all recoverable files
  --after DATE               only recover files deleted after DATE
  --before DATE               only recover files deleted before DATE
  -j, --journal FILE           specify an external journal file
  --superblock                 print the filesystem superblock

Vue d’ensemble

extundelete est un utilitaire de récupération de données qui restaure des fichiers supprimés sur des systèmes de fichiers ext3/ext4 en lisant le journal du système de fichiers, qui conserve les informations d’inode et d’entrée de répertoire pendant une certaine fenêtre après la suppression. Utilisé en forensique et en réponse à incident pour récupérer des fichiers supprimés accidentellement ou malicieusement (logs, preuves, fichiers de staging d’exfiltration) depuis des images disque Linux sans nécessiter de carving complet du disque.

Utilisation courante

# Restaurer tous les fichiers récupérables depuis un périphérique (monter en lecture seule si possible)
extundelete /dev/sdb1 --restore-all

# Restaurer un fichier supprimé spécifique par son chemin
extundelete /dev/sdb1 --restore-file var/log/auth.log

# Restaurer un répertoire entier
extundelete /dev/sdb1 --restore-directory home/user/Documents

# Lister les inodes supprimés sans les restaurer, pour du triage
extundelete /dev/sdb1 --inode 2

# Restaurer depuis une image disque plutôt qu'un périphérique actif
extundelete evidence.img --restore-all

Conseils

  • Opérez toujours sur un périphérique démonté ou une copie d’image disque en lecture seule : lancer extundelete contre un système de fichiers actif/monté risque d’écraser les données mêmes que vous essayez de récupérer
  • Les fichiers récupérés atterrissent dans ./RECOVERED_FILES dans le répertoire de travail courant
  • Le succès dépend de la fenêtre du journal : les systèmes de fichiers fortement utilisés recyclent rapidement les entrées de journal, donc les chances de récupération diminuent avec le temps écoulé depuis la suppression
Aide / Page de manuel
extundelete DEVICE [options]

  --inode ino               show information for the specified inode
  --restore-inode ino[,ino] restore the specified inode(s)
  --restore-file PATH       restore a specific file
  --restore-files FILE      restore files listed in FILE
  --restore-directory PATH  restore a directory
  --restore-all             restore all recoverable files
  --after DATE               only recover files deleted after DATE
  --before DATE               only recover files deleted before DATE
  -j, --journal FILE           specify an external journal file
  --superblock                 print the filesystem superblock