O EnCase Forensic é uma das melhores ferramentas de Análise Forense, é uma das ferramentas utilizadas pela Policia para encontrar evidências de um possível ato criminoso.
Site: www.encase.com
Neste artigo vou mostrar um dos processos mais básicos do EnCase para recuperar uma imagem apagada.
Apagar a imagem 100security.png da unidade E:.

Abrir o EnCase e clicar em New.

Defina um nome para o caso (Case 1) o nome do perito (Marcos Henrique) a pasta padrão C:\Program Files (X86)\EnCase4 e a pasta temporária C:\Temp, clique em Concluir.

O Case 1 foi criado, clique em Add Device.

Selecione Local Drivers e clique em Avançar.

Selecione a unidade E: do dispositivo removível, clique em Avançar.

Clique em Concluir.

O ícone que esta na frente do nome do arquivo 100security.jpg simboliza que ele foi excluído da unidade removível.

Para recuperá-lo clique com o botão direito sobre o nome do arquivo 100security.jpg em seguida Copy/UnErase…

Clique em Avançar.

Clique em Avançar.

Informe o diretório onde o arquivo 100security.jpg deve ser restaurado, clique em Concluir.

O arquivo foi recuperado, clique em OK.

Arquivo recuperado em C:\Imagens.

Clique sobre Timeline para visualizar arquivos excluídos nos anos de 2008, 2009, 2010, 2011, 2012.
