O EnCase Forensic é uma das melhores ferramentas de Análise Forense, é uma das ferramentas utilizadas pela Policia para encontrar evidências de um possível ato criminoso.
Site: www.encase.com
Neste artigo vou mostrar um dos processos mais básicos do EnCase para recuperar uma imagem apagada.
Apagar a imagem 100security.png da unidade E:.
Abrir o EnCase e clicar em New.
Defina um nome para o caso (Case 1) o nome do perito (Marcos Henrique) a pasta padrão C:\Program Files (X86)\EnCase4 e a pasta temporária C:\Temp, clique em Concluir.
O Case 1 foi criado, clique em Add Device.
Selecione Local Drivers e clique em Avançar.
Selecione a unidade E: do dispositivo removível, clique em Avançar.
Clique em Concluir.
O ícone que esta na frente do nome do arquivo 100security.jpg simboliza que ele foi excluído da unidade removível.
Para recuperá-lo clique com o botão direito sobre o nome do arquivo 100security.jpg em seguida Copy/UnErase…
Clique em Avançar.
Clique em Avançar.
Informe o diretório onde o arquivo 100security.jpg deve ser restaurado, clique em Concluir.
O arquivo foi recuperado, clique em OK.
Arquivo recuperado em C:\Imagens.
Clique sobre Timeline para visualizar arquivos excluídos nos anos de 2008, 2009, 2010, 2011, 2012.