PhoinixDR

Guía de la aplicación de escritorio

La aplicación de escritorio de PhoinixDR sigue los mismos pasos que la línea de comandos: elegir una fuente, escanear, entender lo encontrado, previsualizar, recuperar. Nunca escribe en la fuente. La interfaz está en inglés; esta guía indica entre paréntesis los textos que verá en pantalla.

Inicio

Página de inicio de PhoinixDR
La página de inicio: elija un disco físico, un dispositivo extraíble o una imagen de disco; debajo se listan las sesiones recientes.

La página de inicio muestra la versión y el autor en la barra superior y lista las sesiones de escaneo recientes. Una sesión de un dispositivo físico se etiqueta con el modelo y el número de serie de la unidad, de modo que los escaneos de discos distintos que ocuparon la misma ruta de dispositivo se distinguen.

Dos formas de recuperar

PhoinixDR puede trabajar sobre el propio dispositivo o sobre una imagen de este. Elija una antes de empezar; el resto de esta guía vale para ambas:

  1. Directamente desde el dispositivo, en un solo paso. Elija Physical disk o Removable device; cuando el dispositivo aparezca como no accesible, pulse Restart as administrator y acepte el aviso del sistema (o inicie PhoinixDR elevado usted mismo: Windows clic derecho, Ejecutar como administrador; Linux sudo). Después escanee y recupere. Es lo más rápido; PhoinixDR solo lee del dispositivo.
  2. Desde una imagen de disco. Cree primero una imagen del dispositivo con una herramienta de adquisición (FTK Imager o Arsenal Image Mounter en Windows, dd o ewfacquire en Linux) y abra después el archivo de imagen en PhoinixDR con Disk image. PhoinixDR no necesita elevación para ello; la herramienta de adquisición sí, porque lee el mismo dispositivo en bruto. Es la vía recomendada para un disco que falla, para todo lo que quizá tenga que examinar de nuevo y para el trabajo forense (los hashes de un E01 se verifican y se recogen en el informe).

Las dos vías dan los mismos resultados en un dispositivo sano. En ambas, recupere a un disco distinto del que está recuperando.

1. Elegir una fuente

Selector de dispositivos con un disco no accesible y el botón Restart as administrator
El selector de dispositivos. Un disco que no puede abrirse aparece atenuado y el aviso ofrece reiniciar con permisos de administrador.
opción qué lista
Physical disk (disco físico) unidades internas y SSD
Removable device (dispositivo extraíble) memorias USB, tarjetas SD, discos externos
Disk image (imagen de disco) un archivo: RAW/dd, RAW dividida, E01 (y E01 dividida), SMART, VHD, VHDX, VMDK

Un dispositivo que no puede abrirse aparece atenuado como Not accessible from this process (no accesible desde este proceso), y un aviso ofrece Restart as administrator (reiniciar como administrador): PhoinixDR pide la elevación al sistema (el aviso UAC de Windows, el diálogo de contraseña de polkit en Linux) e inicia una copia elevada de sí mismo. En Windows la ventana actual se cierra en cuanto arranca la nueva; en Linux permanece abierta hasta que aparece la nueva ventana. Si rechaza el aviso, la ventana actual sigue como estaba. El mismo aviso aparece en la página de inicio cuando no se puede listar ningún dispositivo. También puede iniciar usted mismo el ejecutable con Ejecutar como administrador o sudo. Las imágenes de disco nunca necesitan elevación.

2. Configuración del escaneo

Página de configuración del escaneo
Configuración del escaneo: el volumen detectado, la búsqueda de particiones perdidas, Quick o Deep Scan y el examen del contenido.

La página de configuración muestra la fuente, su tabla de particiones y cada volumen con su sistema de archivos y la confianza de la detección.

3. Escaneo

Progreso del escaneo
Escaneo en curso: fase, recuentos y velocidad, con un botón Cancel que conserva los resultados parciales.

El progreso muestra la fase, los recuentos y el rendimiento. Un escaneo profundo tiene dos etapas de tallado, cada una con su propio progreso: la búsqueda de cabeceras lee el espacio libre una vez (bytes escaneados) y después Examining carved files (examinando archivos tallados) vuelve a cada coincidencia para ensamblar, validar y puntuar el archivo (coincidencias examinadas). La segunda etapa lee de nuevo la fuente, coincidencia a coincidencia; su línea de progreso muestra los bytes leídos. El escaneo puede cancelarse en cualquier fase; lo encontrado hasta ese momento se conserva y se guarda como sesión parcial.

Una región que el dispositivo se niega a leer (un error de E/S o un tiempo de espera del controlador) no detiene el escaneo: se reintenta en bloques más pequeños, lo que sigue fallando se omite y se trata como ceros, la página de progreso y el resumen de resultados indican cuánto no pudo leerse, y un archivo tallado que se solapa con una región así lo dice en su evidencia. El examen del contenido lee como mucho unos pocos megabytes por archivo tallado; el muestreo de ceros, que detecta clústeres descartados o borrados, se ejecuta con independencia de la opción Examine content.

4. Resultados

Resultados con el panel de evidencia
Resultados: cada candidato con su salud de recuperación; el panel de la derecha lista la evidencia detrás de los números del archivo seleccionado.

Cada fila es un candidato de recuperación:

columna significado
name nombre original, o un nombre sintético carved-… para los archivos tallados
health probabilidad de que la recuperación devuelva los bytes originales, con su categoría (Excellent … Unrecoverable), y confianza en esa estimación
size tamaño lógico cuando se conoce
type tipo de archivo detectado o esperado
path ruta original; (uncertain) cuando el registro del directorio se reutilizó; las etiquetas journal y carved indican cómo se encontró el archivo

Los filtros reducen la lista por texto, categoría de salud, tipo y origen (metadatos o tallado). Al seleccionar una fila se abre el panel de detalle:

Lea la evidencia antes de confiar en un número. «Allocated to active filesystem data» significa que los clústeres se han reutilizado, no que todos los bytes hayan desaparecido; «Unrecoverable» significa que no se pudo localizar ninguna extensión del contenido, en cuyo caso un escaneo profundo todavía puede tallarlo.

Pestaña Preview del panel de detalle
La pestaña Preview muestra imágenes y texto y vuelca en hexadecimal el resto; solo lee de la fuente.

5. Recuperación

Diálogo Recover
El diálogo Recover: destino en otro disco, opciones y los campos opcionales de informe y caso.

Seleccione filas y pulse Recover:

La tabla de resultados muestra cada archivo con los bytes escritos, verified o PARTIAL, el prefijo del SHA-256 y la ruta de salida. La ruta del informe se muestra cuando se ha escrito uno.

Tabla de resultados de la recuperación
Tras la recuperación: bytes escritos, estado de verificación y ruta de salida de cada archivo.

Modo avanzado

La casilla Advanced (avanzado) de la barra superior muestra el detalle técnico que hay detrás de la interfaz. No cambia nada del escaneo ni de la recuperación.

Página de escaneo en modo avanzado con la línea de comandos equivalente y el registro del motor en directo
Escaneo en modo avanzado: la línea de comandos equivalente sobre el registro del motor en directo.
Resultados en modo avanzado con la columna Ref, el diagnóstico y las líneas de comandos
Resultados en modo avanzado: la columna Ref, el bloque de diagnóstico y las líneas de comandos del archivo seleccionado.

Sesiones

Cada escaneo se guarda como sesión (.phx) en el directorio de datos de la aplicación y se lista en la página de inicio. Reabrir una sesión vuelve a abrir la fuente en el mismo volumen (reparaciones incluidas), de modo que las previsualizaciones y la recuperación funcionan después sin volver a escanear. Las sesiones pueden abrirse desde cualquier ruta con Browse….

Privacidad

La aplicación no se conecta a la red. Los registros (-v en la línea de comandos, ninguno en la aplicación de escritorio) nunca contienen el contenido recuperado.