Вы наверняка слышали о кейсах, когда тот или иной человек что-то там сомнительное делал с помощью своего смартфона, потом его смартфон попал к товарищу майору и товарищ майор сумел достать из него даже то, что, казалось бы, давно удалено. Но что если мы вам скажем, что так умеют не только товарищи майоры, а в некоторых случаях так и вовсе чуть ли не школота.
И кто-то, вероятно, скажет, ну умеют и умеют — что с того? Ну... В целом ничего — ровно до тех пор, пока удаленная инфа не окажется так называемыми «чувствительными данными». А вот если все же окажется, то исход может быть значительно интереснее. И речь далеко не только о нюдсах, и даже не фотках документов. Даже «безобидная» удаленная инфа может быть ценной для гибергопа.
О том, какими рисками чревато восстановление доступа к удаленной инфе, почему эта самая инфа вообще вдруг оказывается не удаленной даже после удаления, и что делать, чтоб защититься от упомянутых ранее (ну или все же позднее) по тексту рисков — мы и расскажем в сегодняшней статье рубрики «Киберпаранойя». А чтобы было интереснее, приведем пару примеров.
Пара примеров
Строго говоря, пара это два, а примера будет три. Но кому какое дело, не так ли?
Масс-воскрешение удаленных фоток на iPhone — в мае 2024 года адепты ябло-фонов столкнулись с тем, что фотки, которые они удалили недели, месяцы и даже годы назад, внезапно снова «воскресли» в их галереях. Случилось это после обновы iOS 17.5 — стоит ли говорить, как тогда подгорело у защитников приватности.
Что ж, использовать iPhone и при этом сокрушаться о приватности — само по себе нонсенс, а посему, паства Джобса как ни в чем не бывало съела отмазку Apple о том, что, мол, якобы всему виной «повреждение базы данных». Причем не абы какой, а исключительно редкой. Как будто бы есть рейтинг редкости повреждений БД.
Каким именно образом повреждение БД может восстановить удаленный несколько лет назад файл, вопрос риторический. На самом же деле iPhone в принципе не удаляет файл, а просто стирает его заголовок. И пока на его место не будет записано что-то другое, его сможет восстановить любой школотрон.
Хоум-видео Кардашьян и Канье Уэста — 2022 г. На фоне развода Канье Уэст аки благородный рыцарь решил вернуть свою пассию. Для этого «тот самый чел с головой Иванова» не придумал ничего умнее, как забрать у ее бывшего парня ноутбук со второй частью их домашнего прончика из 2003 года и вручить его Ким.
В чем смысл такого мува, учитывая, что у семьи Кардашьян возможностей несравнимо больше, чем у Канье — загадка, тем более что своим «благородством» он лишь лишний раз напомнил о первой части видео. Загадка и то, насколько наивным нужно быть, чтобы верить, что у клубнички нет копий.
Впрочем, есть ли там копии али нет — не суть важно. Ведь менеджеры Ким официально подтвердили, что на ноуте нашлись только удаленные 19 лет назад ролики из поездок. Что напрямую свидетельствует о том, что даже инфу, удаленную 19 лет назад, при желании можно восстановить.
Самый эпичный зашквар фармы в истории — в 2009 году ФБР издало пресс-релиз, где сообщалось о рекордном по тем временам (да и по нынешним) штрафе для корпорации Pfizer размером в 2,3 миллиарда. Причиной тому стало использование запрещенного минздравом препарата в больницах, обеспеченное благодаря откатам.
А ой, то есть не откатам, а системе развития и мотивации, разумеется. Это когда врачу бабки приносят не в его кабинет, а посредством приглашения на международную конференцию с сопутствующим all-inclusive или через гранты на исследования (а многие врачи еще и ученые), или через «частных клиентов». В общем, способы есть.
Ну так и вот, заметили, значит, европейские чинуши, что в больницах вдруг часто умирать начали, хотя раньше все ок было. Ну и начала жандармерия крутить маховик правосудия, а там след вывел в сторону Большого брата. В итоге ФБР пришлось «восстановить переписки» недобросовестных эскулапов, что и стало пруфом наличия самой темки.
А заодно и пруфом возможности восстановления.
И на самом деле таких кейсов бесконечное множество. Но давайте лучше перейдем к тому, а как такое вообще возможно-то? Что ж, внимательные читатели как минимум один способ уже заметили — в кейсе с Apple, который удаляет оглавления, а не файлы. Но есть и другие способы. Причем как программные, так и аппаратные.
Программное восстановление файлов
Начнем с програмных, к таковым можно отнести следующие:
Корзины — да-да, именно корзины, а не корзина. Ибо имя им Легион… If you know what I mean. Вроде бы, база — но многие не удосуживаются очистить даже их.
Кэш — зачем приложению спрашивать, хотите ли вы сохранить тот или иной файл, верно? Вот и их разрабы так думают. Поэтому в кэше удаленка может жить годами.
Дампы — еще одна «черная дыра», которая может хранить файлы вечно. Вообще они должны удаляться, но… Должны удаляться и удаляются — все же разное.
Thumbnails — удалили фотку, а превьюшка осталась. Не фотка, конечно, но иногда и этого достаточно.
Локальные БД — приложения любят создавать всякие БД и складывать в них разный мусор. Причем удаление этого мусора или даже самой прилы далеко не всегда означает удаление самой БД.
Резервные копии — ну, тут все вроде бы и так очевидно.
Синхронизации — удаляете вы значится что-то на одном гаджете, а другие такие: «не, нифига». Частая болезнь техники Apple.
Облако — банально потому, что облаку свойственно все то, что как было написано выше, так и будет написано ниже.
Логи — самого файла может не быть, зато вполне может остаться информация о том, что он вообще существовал. А дальше уже дело техники и смекалки.
Снапшоты — эдакий слепок системы в момент времени. И если удаленный сегодня файла уже был во вчерашнем снапшоте — удачи в его удалении.
Мессенджеры — удалили фотку у себя, а она уже может лежать у собеседника, в кэше, бэкапе и еще бог знает где. Да-да — интернет, он такой.
Браузеры — история, кэш, загрузки и прочая цифровая грязь. Сам файл удален, а браузерные сувениры остались.
Индексация — ОС, особенно Windows, постоянно пытается знать, где что лежит. И часто это знание оказывается очень живучим.
История версий — особенно весело с файлами, которые вы редачили 100500 раз.
А ведь есть еще куча всякого разного, о чем автор не написал… И все это позволяет с той или иной степенью точности восстановить ранее удаленную инфу. Восстановить программно — то есть без использования специальных железячек…
Аппаратное восстановление файлов
А еще есть аппаратное восстановление — то есть то, где все завязано на принципах работы железа. К таковым можно отнести:
JTAG — аппаратный отладочный интерфейс микросхем, часто с его помощью можно получить доступ к памяти устройства в обход ОС.
ISP (In-System Programming) — подключение непосредственно к контактам микросхемы/платы без ее выпаивания.
Chip-off — микросхему памяти физически снимают с платы и читают отдельно. Так как ничего лишнего нет, то и воздействовать на плату можно так, как хочется. Например, можно «подкинуть» ей такую же ОС как была, но с другими настройками.
Прямое считывание NAND — извлечение сырых данных непосредственно из NAND-чипов, после чего их нужно интерпретировать. И да, это все еще уровень школоты. Так, например, автор с помощью этого метода восстанавливал инфу со своего смартфона, на котором навернулась флеш-память.
Замена контроллера — если память цела, а контроллер умер. Да, это не восстановление удаленного — но иллюстрирует, что физическое воздействие на гаджет далеко не всегда «стирает» с него инфу.
Перенос магнитных пластин — изначально это крайне сложный процесс восстановления данных, когда поврежден сам механизм HDD, но пластины с инфой еще пригодны для чтения. Однако с помощью этого метода можно доставать «защищенные» данные.
Снятие образа накопителя — побитовая копия всего носителя, включая участки, которые ОС считает пустыми. К слову, именно так форензики уличили Pfizer и их подельников в мошенничестве.
А еще есть версия, что современно железо изначально делается таким, чтоб те, кому положено, могли при необходимости все считать с него.
Как защититься от восстановления файлов
Ну и самое интересное — что со всем этим делать? А то осознание, что удаленная фотка потенциально может пережить вас — это, конечно, хорошо, но как будто хотелось бы еще и как-то этому противодействовать, не так ли? Ну так вот, чтобы хоть как-то защититься, важно:
Первое и главное — не путать удаление с уничтожением. Нажатие «Delete», очистка корзины или удаление файла из галереи говорят лишь о том, что операционная система больше не показывает его вам. А вот что там произошло с самими данными, это уже, как говорится, совсем другая история.
Не хранить чувствительную инфу в цифре — давайте будем честны, сегодня никто не знает и не может знать, что «под капотом» нанометровой микросхемы, да еще и заляпанной компаундом как штора в комнате первокурсников. А соответственно и уповать на то, что удаление, сколь бы грамотным оно ни было, поможет — наивно. Лучше просто изначально не хранить важную инфу на гаджете.
Не юзать онлайн — не умеет значения, удалите ли вы с гаджета инфу, если она окажется еще на 10 гаджетах. А она окажется там 99,9% вероятностью, если ваше устройство подключено к сети. Более того, каждый новый гаджет, это еще и повышение шансов на восстановление инфы через железо.
Не строить иллюзий — во многих странах самого факта удаления достатолчно, чтобы признать вас виновными в том или ином действии. Посему иногда лучше вообще не пытаться удалить инфу, нежели судорожно удалять ее на всякий случай.
В общем, вы правильно все поняли — никак вы не защититесь от восстановления файлов. Нет, конечно, можно попытаться «перезасрать» память до такой степени, чтоб из нее нельзя было ничего восстановить. Но… Все равно можно будет — посему, если вы переживаете о какой-то реально важной инфе, то просто не храните ее на гаджетах. А если инфа не настолько важная, чтобы вы себя утруждали столь тяжкими издержками, как отказ от ее хранения на гаджете — то и не парьтесь.
Саммари
Любую удаленную инфу можно восстановить. Физическое повреждение телефона также далеко не всегда означает невозможность восстановления. Теперь живите с этим.