TestDisk

Outil de récupération de table de partitions et de réparation de secteur de boot qui récupère les partitions perdues et rend à nouveau bootables des disques qui ne démarrent plus. Partition table recovery and boot sector repair tool that recovers lost partitions and makes non-booting disks bootable again.

↗ https://www.cgsecurity.org/wiki/TestDisk

Overview

TestDisk is a text-menu-driven utility for recovering lost partitions and repairing damaged partition tables, boot sectors, and filesystem structures (FAT, NTFS, exFAT, ext2/3/4, and more). In forensics and incident response it’s used to rebuild access to a disk that’s been corrupted, wiped of its partition table, or hit by ransomware/accidental deletion, without altering the underlying data any more than necessary.

Common Usage

Launch interactively against a disk image or physical device

testdisk /dev/sdb

Analyze a raw dd image instead of a live device

testdisk disk.dd

Non-interactive: create a log file automatically, skip confirmation

testdisk /log /dev/sdb

List a disk’s current partition table without changing anything

testdisk /list /dev/sdb

Typical Recovery Workflow

1. testdisk /dev/sdb
2. Select disk → Proceed
3. Choose partition table type (usually auto-detected: Intel/EFI GPT)
4. Analyse → Quick Search (scans for lost partitions)
5. If partitions found: review, mark the correct one bootable (P)
6. Deeper Search if quick search misses something (reads more sectors)
7. Write → commits the recovered partition table to disk

Companion Tool: PhotoRec

TestDisk ships with PhotoRec for file-level carving/recovery (works even without a valid filesystem — carves by file signature)

photorec /dev/sdb

Tips

  • Always work on a forensic image/clone (dd if=/dev/sdX of=disk.dd), never the original evidence disk directly.
  • “Deeper Search” takes much longer but recovers partitions Quick Search misses (e.g. after a full partition table wipe).
  • Use list mode to preview the current state before making any destructive writes.
Help / Man page
testdisk [/log|/nolog] [/debug] [file.dd | file.e01 | /dev/sdX]
         [/list]

  /log        Create testdisk.log (append if exists)
  /nolog      Do not write a log file
  /debug      Add debug information to the log
  /list       List partitions and exit (non-destructive)
  /version    Display version information

Interactive menu options:
  Analyse         Analyze current partition structure, search for lost ones
  Advanced        Filesystem-specific operations (undelete, boot sector repair)
  Geometry        Change disk geometry (cylinders/heads/sectors)
  Options         Toggle behavior (LBA, delete extra partitions, etc.)
  MBR Code        Write a fresh MBR bootstrap code

Supported partition types:
  Intel/PC, EFI GPT, Mac, Sun, Xbox, and others (auto-detected)

Vue d’ensemble

TestDisk est un utilitaire piloté par menu texte pour récupérer des partitions perdues et réparer des tables de partitions, secteurs de boot et structures de systèmes de fichiers endommagés (FAT, NTFS, exFAT, ext2/3/4, et plus). En forensics et en réponse à incident, il sert à reconstruire l’accès à un disque corrompu, dont la table de partitions a été effacée, ou touché par un ransomware ou une suppression accidentelle, sans altérer les données sous-jacentes plus que nécessaire.

Utilisation courante

# Lancer en mode interactif contre une image disque ou un périphérique physique
testdisk /dev/sdb

# Analyser une image dd brute au lieu d'un périphérique en direct
testdisk disk.dd

# Non-interactif : créer un fichier journal automatiquement, ignorer la confirmation
testdisk /log /dev/sdb

# Lister la table de partitions actuelle d'un disque sans rien modifier
testdisk /list /dev/sdb

Workflow de récupération type

1. testdisk /dev/sdb
2. Sélectionner le disque → Proceed
3. Choisir le type de table de partitions (généralement auto-détecté : Intel/EFI GPT)
4. Analyse → Quick Search (recherche les partitions perdues)
5. Si des partitions sont trouvées : les vérifier, marquer la bonne comme bootable (P)
6. Deeper Search si Quick Search ne trouve rien (lit davantage de secteurs)
7. Write → applique la table de partitions récupérée sur le disque

Outil compagnon : PhotoRec

TestDisk est fourni avec PhotoRec pour la récupération/carving de fichiers au niveau du fichier (fonctionne même sans système de fichiers valide : carving par signature de fichier)

photorec /dev/sdb

Conseils

  • Toujours travailler sur une image/un clone forensique (dd if=/dev/sdX of=disk.dd), jamais directement sur le disque de preuve original.
  • “Deeper Search” prend beaucoup plus de temps mais récupère des partitions que Quick Search ne trouve pas (par exemple après un effacement complet de la table de partitions).
  • Utiliser le mode list pour prévisualiser l’état actuel avant toute écriture destructive.
Aide / Page de manuel
testdisk [/log|/nolog] [/debug] [file.dd | file.e01 | /dev/sdX]
         [/list]

  /log        Create testdisk.log (append if exists)
  /nolog      Do not write a log file
  /debug      Add debug information to the log
  /list       List partitions and exit (non-destructive)
  /version    Display version information

Interactive menu options:
  Analyse         Analyze current partition structure, search for lost ones
  Advanced        Filesystem-specific operations (undelete, boot sector repair)
  Geometry        Change disk geometry (cylinders/heads/sectors)
  Options         Toggle behavior (LBA, delete extra partitions, etc.)
  MBR Code        Write a fresh MBR bootstrap code

Supported partition types:
  Intel/PC, EFI GPT, Mac, Sun, Xbox, and others (auto-detected)