【问题标题】:SQLite3: Delete record without overwriting it with nullbytesSQLite3:删除记录而不用空字节覆盖它
【发布时间】:2016-07-28 23:39:55
【问题描述】:

根据这个解释 [1] 如何从 SQLite 数据库中恢复已删除的记录,当您删​​除记录时会发生两件事: 包含已删除记录的区域被添加到空闲列表(作为空闲块) 并且内容区域中的“标题”被覆盖。

内容本身没有(或只有几个字节)被覆盖,例如通过使用十六进制编辑器打开数据库文件,您仍然可以看到已删除记录的部分内容。

所以要检查这是否正确,这里有一个最小的例子:

sqlite3 example.db

sqlite> CREATE TABLE 'test'(aColumn VARCHAR(25));
sqlite> INSERT INTO test VALUES('AAAAAAAAAA');
sqlite> INSERT INTO test VALUES('BBBBBBBBBB');
sqlite> INSERT INTO test VALUES('CCCCCCCCCC');
sqlite> DELETE FROM test WHERE aColumn = 'BBBBBBBBBB';

我现在期待的是——用十六进制编辑器打开文件——在 CCCC…和 AAAA…之间仍然有一些 B(但 B 之前的一些字节或前几个 B 应该被覆盖)。 真正发生的是带有 Bs 的整个区域已被空字节覆盖。

这也发生在较大的数据库中。内容区域总是用空字节清理,因此无法恢复任何内容。

我必须使用任何选项或标志来获得博文中显示的结果吗?

我需要以这种方式创建我的 SQLite 数据库,以便能够使用取证工具恢复已删除的记录(或其中的一部分)。

[1]http://sandersonforensics.com/forum/content.php?222-Recovering-deleted-records-from-an-SQLite-database

【问题讨论】:

    标签: database sqlite computer-forensics


    【解决方案1】:

    您的 SQLite 版本恰好在启用 SQLITE_SECURE_DELETE 的情况下编译。

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 2020-12-02
      • 1970-01-01
      • 2010-11-21
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2017-09-23
      • 1970-01-01
      相关资源
      最近更新 更多