TestDisk
Outil de récupération de table de partitions et de réparation de secteur de boot qui récupère les partitions perdues et rend à nouveau bootables des disques qui ne démarrent plus. Partition table recovery and boot sector repair tool that recovers lost partitions and makes non-booting disks bootable again.
↗ https://www.cgsecurity.org/wiki/TestDiskOverview
TestDisk is a text-menu-driven utility for recovering lost partitions and repairing damaged partition tables, boot sectors, and filesystem structures (FAT, NTFS, exFAT, ext2/3/4, and more). In forensics and incident response it’s used to rebuild access to a disk that’s been corrupted, wiped of its partition table, or hit by ransomware/accidental deletion, without altering the underlying data any more than necessary.
Common Usage
Launch interactively against a disk image or physical device
testdisk /dev/sdb
Analyze a raw dd image instead of a live device
testdisk disk.dd
Non-interactive: create a log file automatically, skip confirmation
testdisk /log /dev/sdb
List a disk’s current partition table without changing anything
testdisk /list /dev/sdb
Typical Recovery Workflow
1. testdisk /dev/sdb
2. Select disk → Proceed
3. Choose partition table type (usually auto-detected: Intel/EFI GPT)
4. Analyse → Quick Search (scans for lost partitions)
5. If partitions found: review, mark the correct one bootable (P)
6. Deeper Search if quick search misses something (reads more sectors)
7. Write → commits the recovered partition table to disk
Companion Tool: PhotoRec
TestDisk ships with PhotoRec for file-level carving/recovery (works even without a valid filesystem — carves by file signature)
photorec /dev/sdb
Tips
- Always work on a forensic image/clone (
dd if=/dev/sdX of=disk.dd), never the original evidence disk directly. - “Deeper Search” takes much longer but recovers partitions Quick Search misses (e.g. after a full partition table wipe).
- Use
listmode to preview the current state before making any destructive writes.
Help / Man page
testdisk [/log|/nolog] [/debug] [file.dd | file.e01 | /dev/sdX]
[/list]
/log Create testdisk.log (append if exists)
/nolog Do not write a log file
/debug Add debug information to the log
/list List partitions and exit (non-destructive)
/version Display version information
Interactive menu options:
Analyse Analyze current partition structure, search for lost ones
Advanced Filesystem-specific operations (undelete, boot sector repair)
Geometry Change disk geometry (cylinders/heads/sectors)
Options Toggle behavior (LBA, delete extra partitions, etc.)
MBR Code Write a fresh MBR bootstrap code
Supported partition types:
Intel/PC, EFI GPT, Mac, Sun, Xbox, and others (auto-detected)
Vue d’ensemble
TestDisk est un utilitaire piloté par menu texte pour récupérer des partitions perdues et réparer des tables de partitions, secteurs de boot et structures de systèmes de fichiers endommagés (FAT, NTFS, exFAT, ext2/3/4, et plus). En forensics et en réponse à incident, il sert à reconstruire l’accès à un disque corrompu, dont la table de partitions a été effacée, ou touché par un ransomware ou une suppression accidentelle, sans altérer les données sous-jacentes plus que nécessaire.
Utilisation courante
# Lancer en mode interactif contre une image disque ou un périphérique physique
testdisk /dev/sdb
# Analyser une image dd brute au lieu d'un périphérique en direct
testdisk disk.dd
# Non-interactif : créer un fichier journal automatiquement, ignorer la confirmation
testdisk /log /dev/sdb
# Lister la table de partitions actuelle d'un disque sans rien modifier
testdisk /list /dev/sdb
Workflow de récupération type
1. testdisk /dev/sdb
2. Sélectionner le disque → Proceed
3. Choisir le type de table de partitions (généralement auto-détecté : Intel/EFI GPT)
4. Analyse → Quick Search (recherche les partitions perdues)
5. Si des partitions sont trouvées : les vérifier, marquer la bonne comme bootable (P)
6. Deeper Search si Quick Search ne trouve rien (lit davantage de secteurs)
7. Write → applique la table de partitions récupérée sur le disque
Outil compagnon : PhotoRec
TestDisk est fourni avec PhotoRec pour la récupération/carving de fichiers au niveau du fichier (fonctionne même sans système de fichiers valide : carving par signature de fichier)
photorec /dev/sdb
Conseils
- Toujours travailler sur une image/un clone forensique (
dd if=/dev/sdX of=disk.dd), jamais directement sur le disque de preuve original. - “Deeper Search” prend beaucoup plus de temps mais récupère des partitions que Quick Search ne trouve pas (par exemple après un effacement complet de la table de partitions).
- Utiliser le mode
listpour prévisualiser l’état actuel avant toute écriture destructive.
Aide / Page de manuel
testdisk [/log|/nolog] [/debug] [file.dd | file.e01 | /dev/sdX]
[/list]
/log Create testdisk.log (append if exists)
/nolog Do not write a log file
/debug Add debug information to the log
/list List partitions and exit (non-destructive)
/version Display version information
Interactive menu options:
Analyse Analyze current partition structure, search for lost ones
Advanced Filesystem-specific operations (undelete, boot sector repair)
Geometry Change disk geometry (cylinders/heads/sectors)
Options Toggle behavior (LBA, delete extra partitions, etc.)
MBR Code Write a fresh MBR bootstrap code
Supported partition types:
Intel/PC, EFI GPT, Mac, Sun, Xbox, and others (auto-detected)