不過最近很多鑑識同仁成功採用 FFS 提取 iPhone 5S – iPhone X 裝置後,透過 PA 解析開始又出現已刪除的資料,包含 Telegram, LINE 與網頁搜尋紀錄等等;若以 File based Encryption 的安全性,已刪除的檔案應該是無法成功被提取或採用 Carve 功能拼湊而回,但為什麼 PA 上再次呈現已刪除的數據?
如果我們深入調查,其實可以發現很多 APPs 皆採用資料庫來儲存訊息,尤其是即時通訊 APP,如 LINE 與 Telegram 皆採用 SQLite 資料庫。下圖為從 PA 解析出的一則已刪除訊息。從 source file 可得知資料庫檔案名稱為 db_sqlite-wal,訊息儲存於 t2 表內。