昨天接了一個幾乎不報有太大希望的單子,西部數據80G硬盤中的一個5G大小的分區無法打開,客戶隨即做了格式化的操作,然后又向分區內考入了4G左右的數據,當意識到數據丟失后,擔心后來的數據影響恢復,又將后考入的數據刪掉??蛻粽f來之前在中關村柜臺做過恢復,告知數據結構被破壞,數據已經沒有辦法恢復了,由于數據的重要性,客戶還是決定拿到達思數據恢復中心再嘗試恢復一下。在與客戶溝通之后,在覆蓋嚴重的情況下,就沒有再拿軟件去掃描,因為本來分區就比較小,覆蓋后目前的目錄結構肯定已經被嚴重破壞了,在這種情況下去掃描得到的結果肯定是不正確的。(經過數據地層查看位于正常MFT所在的位置全部被其他的數據給覆蓋了,部分截圖如下所示)
于是我們根據客戶提供的所需數據類型等相關信息選擇了直接定位文件頭,用WIXHEX按照文件類型的方式提取。首先針對JPG圖片進行恢復,在進程走到80%的時候 ,只出來了幾張工程圖片,心想這下可能希望不大了,但驚喜往往也在這種情況下發生的。最后20%出來了450張圖片,都是小孩子的一些照片,應該是客戶需要的數據,經驗證每張圖片還存在一個比較小的縮略圖和一個相同的副本,所以實際上可用的圖片出來了150張左右。接下來按照相同的方案對WORD,XLS,PPT等文檔進行了相應的提取,雖然不多,但幾乎都能正常打開。最終所有恢復出來的數據量在445M大小,客戶驗證后,認為需要的數據還是找回來了一部分,最終認可了數據。
案例總結:類似于這樣的單子,在與客戶的溝通中可能第一反應都是基本上沒有希望了,因為覆蓋的數據太多,數據的重要結構都幾乎破壞了。數據在被寫入磁盤的時候,會按照一定的分配策略,可以是連續的,也可以是分散寫入的,本案例中之所有能夠恢復出正常的文件,主要還是因為文件寫在了分區靠后的位置,而且大多是連續存放的情況,所以說這樣的恢復結構是很意外的。
關于達思數據恢復與取證中心
達思科技,國家級高新技術企業,天津市國家保密局涉密載體數據恢復唯一協作單位,國家保密局常用辦公設備存儲部件敏感信息檢查系統項目課題承接單位,數據恢復與取證行業著名品牌,在國內乃至全亞洲數據恢復技術領先!達思科技的全稱是達思凱瑞技術(北京)有限公司,成立于2007年8月,注冊資金1500萬元。達思科技是一家以數據恢復與取證技術研發為核心的國家級高新技術企業,公司擁有自主知識產權的數據恢復與取證軟件30多種。公司下設研發中心、數據恢復與取證服務部、服務器RAID數據恢復應急中心等。