extundelete
Récupère des fichiers supprimés sur des systèmes de fichiers ext3/ext4 en analysant le journal du système de fichiers à la recherche d'inodes récemment supprimés. Recovers deleted files from ext3/ext4 filesystems by parsing the filesystem journal for recently removed inodes.
↗ https://extundelete.sourceforge.netOverview
extundelete is a data-recovery utility that undeletes files on ext3/ext4 filesystems by reading the filesystem journal, which retains inode and directory-entry information for a window after deletion. It’s used in forensics and incident response to recover accidentally or maliciously deleted files (logs, evidence, exfil staging files) from Linux disk images without needing full-disk carving.
Common Usage
Restore all recoverable files from a device (mount RO first if possible)
extundelete /dev/sdb1 --restore-all
Restore a specific deleted file by path
extundelete /dev/sdb1 --restore-file var/log/auth.log
Restore an entire directory
extundelete /dev/sdb1 --restore-directory home/user/Documents
List deleted inodes without restoring, for triage
extundelete /dev/sdb1 --inode 2
Restore from a disk image instead of a live device
extundelete evidence.img --restore-all
Tips
- Always operate on an unmounted device or a read-only disk image copy — running extundelete against a live/mounted filesystem risks overwriting the very data you’re trying to recover
- Recovered files land in
./RECOVERED_FILESin the current working directory - Success depends on the journal window — heavily used filesystems recycle journal entries quickly, so recovery odds drop the longer ago the deletion happened
Help / Man page
extundelete DEVICE [options]
--inode ino show information for the specified inode
--restore-inode ino[,ino] restore the specified inode(s)
--restore-file PATH restore a specific file
--restore-files FILE restore files listed in FILE
--restore-directory PATH restore a directory
--restore-all restore all recoverable files
--after DATE only recover files deleted after DATE
--before DATE only recover files deleted before DATE
-j, --journal FILE specify an external journal file
--superblock print the filesystem superblock
Vue d’ensemble
extundelete est un utilitaire de récupération de données qui restaure des fichiers supprimés sur des systèmes de fichiers ext3/ext4 en lisant le journal du système de fichiers, qui conserve les informations d’inode et d’entrée de répertoire pendant une certaine fenêtre après la suppression. Utilisé en forensique et en réponse à incident pour récupérer des fichiers supprimés accidentellement ou malicieusement (logs, preuves, fichiers de staging d’exfiltration) depuis des images disque Linux sans nécessiter de carving complet du disque.
Utilisation courante
# Restaurer tous les fichiers récupérables depuis un périphérique (monter en lecture seule si possible)
extundelete /dev/sdb1 --restore-all
# Restaurer un fichier supprimé spécifique par son chemin
extundelete /dev/sdb1 --restore-file var/log/auth.log
# Restaurer un répertoire entier
extundelete /dev/sdb1 --restore-directory home/user/Documents
# Lister les inodes supprimés sans les restaurer, pour du triage
extundelete /dev/sdb1 --inode 2
# Restaurer depuis une image disque plutôt qu'un périphérique actif
extundelete evidence.img --restore-all
Conseils
- Opérez toujours sur un périphérique démonté ou une copie d’image disque en lecture seule : lancer extundelete contre un système de fichiers actif/monté risque d’écraser les données mêmes que vous essayez de récupérer
- Les fichiers récupérés atterrissent dans
./RECOVERED_FILESdans le répertoire de travail courant - Le succès dépend de la fenêtre du journal : les systèmes de fichiers fortement utilisés recyclent rapidement les entrées de journal, donc les chances de récupération diminuent avec le temps écoulé depuis la suppression
Aide / Page de manuel
extundelete DEVICE [options]
--inode ino show information for the specified inode
--restore-inode ino[,ino] restore the specified inode(s)
--restore-file PATH restore a specific file
--restore-files FILE restore files listed in FILE
--restore-directory PATH restore a directory
--restore-all restore all recoverable files
--after DATE only recover files deleted after DATE
--before DATE only recover files deleted before DATE
-j, --journal FILE specify an external journal file
--superblock print the filesystem superblock