# The Sleuth kit and Autopsy
### Введение
The Sleuth Kit (TSK) — это библиотека и набор инструментов командной строки, которые позволяют вам исследовать образы дисков. Основные функции TSK позволяют анализировать данные тома и файловой системы. Библиотека может быть включена в более крупные инструменты цифровой криминалистики, а инструменты командной строки могут использоваться напрямую для поиска доказательств.
Оригинальная часть Sleuth Kit — это библиотека C и набор инструментов с интерфейсом командной строки для судебного анализа файлов и системных дисков, томов. Инструменты файловой системы позволяют исследовать файловые системы подозрительного компьютера неразрушительными методами. Поскольку инструменты не полагаются на операционную систему при обработке файловых систем, они могут показывать удалённое и скрытое содержимое. Они работают на платформах Windows и Unix (Linux).
Инструменты системных томов (инструменты управления медиа носителями) позволяют проанализировать расположение дисков и других носителей. Sleuth Kit поддерживает разделы DOS (также называются MBR), разделы BSD (метки дисков), разделы Mac, Sun slices (содержание тома) и GPT-диски. С помощью этих инструментов вы можете определить, где расположены разделы, и извлечь их, чтобы их можно было проанализировать с помощью инструментов анализа файловой системы.
Autopsy — это графический интерфейс к инструментам в The Sleuth Kit, который упрощает проведение расследования. Autopsy обеспечивает управление кейсами, целостность образов, поиск по ключевым словам и другие автоматизированные операции.
### Установка
Для установки The sleuth kit and Autopsy (Windows)
> https://www.sleuthkit.org/sleuthkit/download.php
https://www.autopsy.com/download/
Для установки The sleuth kit and Autopsy (Linux)
> sudo apt-get update
sudo apt-get install autopsy
Для установки The sleuth kit and Autopsy (MacOS)
Надо установка Package "Homebrew"
> https://brew.sh/index_id
> brew install autopsy
### Recovery Photo
Сделаем первый кейс. нажимаеи `New Case`

Case Name - Это имя для кейса и выбираем место сохранения кейса

Case Number - Это регистр чисел.
Examiner - кто проверить это дело



Выбираем диск который будем проверять




Просмотр всех файлов который был в диске
x с красным это означает удаленный файл

Открываем файл который удалил раньше

нажимаем Extract для восстановление файлов

файлы появляются в директории
