M80331
Lieutenant
- Registriert
- Juli 2009
- Beiträge
- 736
Hallo Leute,
da ist mir doch ein kleiner Anfängerfehler passiert.
Wollte heute Bilder die ich gestern von der Digitalkamera runter kopiert habe in meine Datensicherung packen.
(auf der Kamera sind sie mittlerweile nicht mehr drauf)
Vorher kurz die Bilder aussortieren die nix geworden sind, brauche ich ja nicht mehr.
Dabei fiel mir ein Bild auf wo ich mir dachte "Mensch, gleich mal bei Facebook posten".
Ich weiß, ich bin ja sonst nicht geltungsbedürftig, aber kurz gesagt:
Ich musste das Bild von seinen 4,5MB etwas verkleinern, hab da MS Office 2010 Picture Manager genommen, war das erst beste, das Bild auf 20% verkleinert und *bäm* "speichern" statt "speichern unter" gedrückt.
Jetzt hab ich nur noch dieses kleine Bildchen und nicht mehr die hochauflösende Version.
Kurz nachgeschaut, da gibts ja gar kein "vorherige Version" von Datei wie man es bei Volumenschattenkopien kennt.
Nach kurzer Recherche, ich kann mich auch irren, fand ich raus dass es das so bei Windows 8.1 nicht gibt, oder ab Werk nur ohne GUI.
Ich fand dann folgenden Artikel, ab dem Abschnitt über VssAdmin:
http://encase-forensic-blog.guidancesoftware.com/2012/06/examining-volume-shadow-copies-easy-way.html
Was ich also probiert habe war, im PowerShell:
Dann:
Ergab:
Enthielt auch noch ältere Einträge.
Juhu, eine Version vom 07.06., da muss doch was gehen!
Ich habe das dann also gemountet mit:
Und siehe da, öffne ich über C:\myshadowcopy den Ordner wo die Bilder drin sind, sehe ich auch das versehentlich überschriebene Bild mit korrekten 4,5MB Größe.
Ich kann aber weder dieses noch andere Bilder darin öffnen.
Ich habe mir also dieses eine Bild woanders hin kopiert und versucht mit sämtlichen Programmen anzuzeigen.
Office Picture Manager, Windows Foto Anzeige, Paint, Chrome, alle sagen "geht nicht zu öffnen".
Dann IrfanView probiert, es sagt sinngemäß dass das Bild im Body keine Inhalte hat.
Habe es mit einem Hex Editor geöffnet, da sehe ich die (Exif?) Infos zum Bild, Aufnahmedatum, Kameratyp und alles sind da, weiter runter gescrollt besteht tatsächlich alles aus Nullen.
Das älteste im "vssadmin.exe list shadows" war vom 15.4., also muss dieses File History doch bereits aktiv sein irgendwie.
---
Ich habe ja all meine Bilder und Dateien, also kein Weltuntergang, aber der Fall mit diesem einzigen Bild hat mich stutzig gemacht:
was macht/kann dieses File History und wie kriegt man da etwas daraus extrahiert wenn es schon alles mit Thumbnail und Größe korrekt anzeigt?
Oder hab ich voll den Denkfehler? :/
da ist mir doch ein kleiner Anfängerfehler passiert.
Wollte heute Bilder die ich gestern von der Digitalkamera runter kopiert habe in meine Datensicherung packen.
(auf der Kamera sind sie mittlerweile nicht mehr drauf)
Vorher kurz die Bilder aussortieren die nix geworden sind, brauche ich ja nicht mehr.
Dabei fiel mir ein Bild auf wo ich mir dachte "Mensch, gleich mal bei Facebook posten".
Ich weiß, ich bin ja sonst nicht geltungsbedürftig, aber kurz gesagt:
Ich musste das Bild von seinen 4,5MB etwas verkleinern, hab da MS Office 2010 Picture Manager genommen, war das erst beste, das Bild auf 20% verkleinert und *bäm* "speichern" statt "speichern unter" gedrückt.
Jetzt hab ich nur noch dieses kleine Bildchen und nicht mehr die hochauflösende Version.
Kurz nachgeschaut, da gibts ja gar kein "vorherige Version" von Datei wie man es bei Volumenschattenkopien kennt.
Nach kurzer Recherche, ich kann mich auch irren, fand ich raus dass es das so bei Windows 8.1 nicht gibt, oder ab Werk nur ohne GUI.
Ich fand dann folgenden Artikel, ab dem Abschnitt über VssAdmin:
http://encase-forensic-blog.guidancesoftware.com/2012/06/examining-volume-shadow-copies-easy-way.html
Was ich also probiert habe war, im PowerShell:
Code:
(Get-WmiObject -list win32_shadowcopy).Create("C:\","ClientAccessible")
Code:
vssadmin.exe list shadows
Ergab:
Code:
Inhalte der Schattenkopiesatzkennung: {2324634f-02bc-4385-9542-de0372b9eec0}
1 Schattenkopie(n) war(en) enthalten bei der Erstellungszeit:
07.06.2016 17:06:33
Schattenkopienkennung: {50c7f37d-c1cf-4e33-88e1-615e0119aa04}
Ursprngliches Volume: (C:)\\?\Volume{4cd7db19-0805-440e-aac8-3667c17e386c}\
Schattenkopievolume: \\?\GLOBALROOT\Device\HarddiskVolumeShadowCopy5
Quellcomputer: Mein-PC
Dienstcomputer: Mein-PC
Anbieter: "Microsoft Software Shadow Copy provider 1.0"
Typ: ClientAccessibleWriters
Attribute: Permanent, Clientzug„nglich, Keine automatische Freigabe, Differenziell, Automatisch wiederhergestellt
Inhalte der Schattenkopiesatzkennung: {21dce7e6-9b17-403e-a67f-1237cb679893}
1 Schattenkopie(n) war(en) enthalten bei der Erstellungszeit:
09.06.2016 13:32:24
Schattenkopienkennung: {a02c1627-c16e-42f1-8009-1585f9d11a56}
Ursprngliches Volume: (C:)\\?\Volume{4cd7db19-0805-440e-aac8-3667c17e386c}\
Schattenkopievolume: \\?\GLOBALROOT\Device\HarddiskVolumeShadowCopy6
Quellcomputer: Mein-PC
Dienstcomputer: Mein-PC
Anbieter: "Microsoft Software Shadow Copy provider 1.0"
Typ: ClientAccessible
Attribute: Permanent, Clientzug„nglich, Keine automatische Freigabe, Keine Verfasser, Differenziell
Juhu, eine Version vom 07.06., da muss doch was gehen!
Ich habe das dann also gemountet mit:
Code:
cmd /c mklink /D C:\myshadowcopy \\?\GLOBALROOT\Device\HarddiskVolumeShadowCopy5\
Und siehe da, öffne ich über C:\myshadowcopy den Ordner wo die Bilder drin sind, sehe ich auch das versehentlich überschriebene Bild mit korrekten 4,5MB Größe.
Ich kann aber weder dieses noch andere Bilder darin öffnen.
Ich habe mir also dieses eine Bild woanders hin kopiert und versucht mit sämtlichen Programmen anzuzeigen.
Office Picture Manager, Windows Foto Anzeige, Paint, Chrome, alle sagen "geht nicht zu öffnen".
Dann IrfanView probiert, es sagt sinngemäß dass das Bild im Body keine Inhalte hat.
Habe es mit einem Hex Editor geöffnet, da sehe ich die (Exif?) Infos zum Bild, Aufnahmedatum, Kameratyp und alles sind da, weiter runter gescrollt besteht tatsächlich alles aus Nullen.
Das älteste im "vssadmin.exe list shadows" war vom 15.4., also muss dieses File History doch bereits aktiv sein irgendwie.
---
Ich habe ja all meine Bilder und Dateien, also kein Weltuntergang, aber der Fall mit diesem einzigen Bild hat mich stutzig gemacht:
was macht/kann dieses File History und wie kriegt man da etwas daraus extrahiert wenn es schon alles mit Thumbnail und Größe korrekt anzeigt?
Oder hab ich voll den Denkfehler? :/