解压文件是一个无后缀的disk-image文件
使用Linux数据恢复工具extundelete
先进行安装
sudo apt install extundelete
fls命令列出图像中的文件和目录名,并可以显示使用给定名称的目录最近删除的文件的文件名:
常用指令
-- 查看sdb1 分区根目录下面可被恢复的文件及文件夹
extundelete /dev/sdb1 --inode 2
-- 恢复单个文件,恢复对应inode的文件,例如1.txt的inode为12,那么此命令即恢复1.txt
extundelete /dev/sdb1 --restore-inode 12
extundelete /dev/sdb1 --restore-file filename
-- 恢复目录,空目录不会被恢复
extundelete /dev/sdb1 --restore-directory
-- 恢复所有文件
extundelete /dev/sdb1 --restore-all
然后对其进行恢复
出来一个文件夹,打开后是个可执行文件
执行文件得到flag
如果执行不了可以修改文件权限
chmod +x flag