harshavardhan7989/Forensic-Recovery-of-Deleted-File-Data-and-Metadata-from-XFS-File-Systems
GitHub: harshavardhan7989/Forensic-Recovery-of-Deleted-File-Data-and-Metadata-from-XFS-File-Systems
该框架专为 XFS 文件系统设计,结合日志增强的文件雕刻技术,解决传统取证工具在恢复已删除文件内容的同时难以重建元数据的问题。
Stars: 0 | Forks: 0
# 从-XFS-文件系统中取证恢复已删除的文件数据与元数据
一个专门为 Linux XFS 文件系统设计的开源、多阶段数字取证框架。通过结合磁盘结构解析、预写式日志事务分析以及针对性的文件雕刻,该工具能够恢复已删除的文件内容以及关键的元数据(时间戳、权限、所有者和目录路径)。
以下是可以直接复制并粘贴到您 GitHub 仓库的 README.md 文件中的完整文本。
# 从 XFS 文件系统中取证恢复已删除的文件数据与元数据:基于日志增强的方法(演示版本)
[](LICENSE)
[](https://www.python.org/downloads/)
[](https://www.kernel.org/)
一个专为 **XFS 文件系统**设计的高级开源数字取证框架。通过利用 XFS 特有的架构特性——例如分配组 B 树、基于 extent 的分配以及预写式日志——该框架能够在恢复已删除文件内容的同时,恢复关键的元数据(创建/修改时间戳、所有者、权限和目录结构)[cite: 1, 2]。
## 📊 基准测试结果
在针对 296 个代表性测试文件进行的对照实验中,所提出的完整框架展现了优于标准取证工具包的性能[cite: 1]:
| 指标 | 提出的框架 | PhotoRec | The Sleuth Kit (TSK) | 相比 TSK 的提升 |
| :--- | :---: | :---: | :---: | :---: |
| **Recall** | **92.6%** | 88.3% | 76.5% | **+16.1%** |
| **Precision** | **94.9%** | 82.1% | 91.2% | **+3.7%** |
| **F1 Score** | **93.7%** | 85.1% | 83.2% | **+10.5%** |
| **Metadata Completeness** | **83.3%** | 0.0% | 62.4% | **+20.9%** |
| **Avg. Runtime (2GB)** | **45.2s** | 38.7s | 52.1s | 快速且可扩展 |
## 🛠 演示模型的工作原理
轻量级演示模型在一个包含 JPEG/PNG 照片文件的小型 XFS 镜像卷上模拟恢复流水线,以逐步说明每个阶段[cite: 1, 2]:
1. **阶段 1:基于结构的解析:** 识别分配组中的孤立照片 inode,并读取有效的数据 extent[cite: 1]。
2. **阶段 2:日志增强的恢复:** 解码 XFS 预写式日志(WAL),以恢复原始的照片时间戳(创建/修改时间)、权限和文件名[cite: 1]。
3. **阶段 3:针对性的照片雕刻:** 专门在未分配的区域内执行基于字典树的签名匹配(查找 JPEG `0xFFD8FFE0` / PNG 头)[cite: 1]。
4. **阶段 4:验证与输出:** 执行格式完整性检查,并输出恢复的照片以及结构化的 JSON/CSV 元数据日志[cite: 1]。
## 🚀 快速开始(演示模式)
### 前置条件
* Linux 环境(推荐使用 Ubuntu / RHEL / CentOS)
* Python 3.8+
### 安装与执行
```
# Clone the repository
git clone [https://github.com/harshavardhan7989/Forensic-Recovery-of-Deleted-File-Data-and-Metadata-from-XFS-File-Systems.git](https://github.com/harshavardhan7989/Forensic-Recovery-of-Deleted-File-Data-and-Metadata-from-XFS-File-Systems.git)
cd Forensic-Recovery-of-Deleted-File-Data-and-Metadata-from-XFS-File-Systems
# Install required dependencies
pip install -r requirements.txt
# 在样例照片图像上运行 lightweight demo
python demo.py --sample-dir ./samples/photos/ --output ./recovered_photos/
If you use this project or framework in your research, please cite our paper:
@article{jyothika2026xfs,
title={Forensic Recovery of Deleted File Data and Metadata from XFS File Systems: A Journal-Enhanced Approach},
author={Jyothika, P.S. and Vardhan, Mone Harsha and Chowdary, Boyalla Gomathi and Kundan, E. and Madhavi, K. Reddy},
journal={Department of Data Science, Mohan Babu University},
year={2026}
}
```
标签:Python, XFS文件系统, 数字取证, 数据恢复, 文件雕刻, 无后门, 自动化脚本, 逆向工具