Foro de elhacker.net

Seguridad Informática => Seguridad => Mensaje iniciado por: undis en 26 Mayo 2014, 02:03 am



Título: Origen del archivo Outlook Express emails.zip en Windows
Publicado por: undis en 26 Mayo 2014, 02:03 am
Hola a todos.

Despues de limpiar el espacio libre, nombres de archivos borrados, etc. del disco duro del ordenador, utilizo Recuva para confirmar la lista de archivos borrados que aun quedan en el disco esperando que este vacia y encuentro un archivo borrado que llamado Outlook Express emails.zip sin fecha de creacion, ni modificacion, ni acceso y que Recuva dice que es recuperable.

Uso Windows XP pero nunca Outlook Express excepto hace muchos años que lo ejecute puntualmente solo para descargar un buzon de correo POP3 por motivos que no vienen al caso y por eso me extrañó encontrar Outlook Express emails.zip en el directorio raiz de una de mis particiones que con total seguridad no he creado yo.

Recupere el archivo y era un .zip con dos carpetas llamadas Bandeja de entrada.dbx y Elementos eliminados.dbx, cada una con todos los mensajes en formato .eml que hay en esas carpetas en Outlook Express. Al comprobar uno a uno esos mensajes .eml, el contenido corresponde con el mensaje que aun hay en dicha carpeta de Outlook Express.

Despues de buscar en internet y ver que otros tienen archivos con este mismo nombre y no encontrando explicacion a su origen, lo pregunto aqui por si alguien conoce que aplicacion crea ese archivo y lo borra.

Para mi es muy extraño encontrar un archivo borrado con todos los mensajes de correo electronico de la bandeja de entrada y de elementos eliminados que nunca he creado.

Saludos


Título: Re: Origen del archivo Outlook Express emails.zip en Windows
Publicado por: Imnardo en 26 Mayo 2014, 18:13 pm
no te preocupes porque esos ficheros no los creó un virus, ni un troyano, ni ningún malware para robar información privada, sino recuva que cada vez que se inicia busca en todas las bases de datos de emails de outlook, outlook express, thunderbird y otros y extrae de ellas cualquier email borrado, incluidos los de las carpetas de elementos eliminados, trash,... los nombres de los ficheros que usa recuva son respectivamente outlook emails.zip, outlook express emails.zip, thunderbird emails.zip o, en versiones más antiguas, thunderbird recovered emails.zip

con el paso del tiempo si te descuidas el fichero con todos los emails puede crecer bastante y, lo que es peor, contener demasiada información confidencial. un problema adicional es que lo almacena en la misma mft de los volúmenes ntfs que contengan un almacén de emails pero lo increible es que recuva no permite sobrescribir ese fichero y, si se intenta, da un error y dice que no puede porque es un fichero especial.

la solución a todo esto es compleja y pasa por desinstalar el recuva para siempre y, lo más difícil, buscar una forma creativa de sobreescribir o comprimir la mft eliminando los ficheros borrados y el espacio sin usar.

mucha suerte