debugfs is an interactive filesystem debugger for ext2/3/4. It can inspect (and in some cases modify) filesystem structures directly, without the filesystem being mounted.
debugfs is typically part of the e2fsprogs package.
# Debian/Ubuntu sudo apt install e2fsprogs # Fedora/RHEL sudo dnf install e2fsprogs # Arch sudo pacman -S e2fsprogs
sudo debugfs -R 'stats' /dev/sdX1
Runs a single command (stats) and exits.
sudo debugfs -R 'help' /dev/sdX1 sudo debugfs -c /dev/sdX1
-c opens in read-only mode (safer) on many builds.
sudo debugfs -R 'stats' /dev/sdX1
Shows UUID, block size, features, inode count, etc.
sudo debugfs -R 'ls -l <2>' /dev/sdX1
In ext filesystems, inode 2 is often the root directory.
sudo debugfs -R 'stat /path/to/file' /dev/sdX1
stat prints inode, size, blocks, timestamps, and more.
sudo debugfs -R 'dump /etc/fstab /tmp/fstab.recovered' /dev/sdX1
Copies a file from the filesystem to your current OS.
sudo debugfs -R 'dump <123456> /tmp/recovered.bin' /dev/sdX1
When you only know the inode number.
sudo debugfs -R 'lsdel' /dev/sdX1
Shows recently deleted inodes that may be recoverable.
sudo debugfs -R 'blocks /path/to/file' /dev/sdX1
Maps file to disk blocks (useful in low-level forensics).
sudo debugfs -R 'stats' disk.img sudo debugfs -R 'ls -l /' disk.img
Handy for labs, forensics, and learning without touching real disks.
-R single-command style when possible.e2fsck is typically step one.e2fsck, dumpe2fs, tune2fs, lsblk, smartctl