Diagnóstico autónomo de discos duros y recuperación de datos

En este artículo se describen métodos para diagnosticar de manera autónoma diversas fallas de discos duros según los síntomas que presentan, así como formas de clonar discos duros con problemas menores de manera relativamente segura.

Se consideran diferentes casos de pérdida de datos y un conjunto de acciones óptimas que, sin necesidad de conocimientos profundos sobre el funcionamiento de los sistemas de archivos, pueden ayudarle a recuperar su información sin asistencia externa mediante programas automáticos de recuperación.

Pero antes de proceder a cualquier acción autónoma, es necesario familiarizarse cuidadosamente con todo el material del artículo, y solo luego analizar el estado de su disco duro, para que sus intentos no sean los últimos en la vida del dispositivo, y para no privarse de la esperanza de recuperar los datos que necesita.

Diagnóstico autónomo de discos duros y recuperación de datos

CONTENIDO

Parte uno: Diagnóstico


1. Inspección visual
2. Puesta en marcha de prueba
3. Preparación para las pruebas
4. Pruebas
5. Copia sectorial

Parte dos: Recuperación de datos.


6. Métodos de recuperación de datos
7. Casos típicos y acciones recomendadas
8. Verificación de la integridad de los archivos
9. Errores comunes de los usuarios

Al aceptar seguir las instrucciones a continuación, usted reconoce que nadie más que usted mismo es responsable por cualquier posible fallo del dispositivo y la pérdida irreversible de datos. El conjunto de medidas está orientado a reducir la probabilidad de un resultado desfavorable, pero no lo asegura al 100%.

Diagnóstico

1. Inspección visual

Inspeccione el dispositivo en busca de deformaciones, componentes faltantes o quemados en la placa del controlador, verifique la integridad de los conectores. Si se detectan daños graves o componentes quemados, se recomienda encarecidamente no intentar suministrar energía a dicho dispositivo para evitar agravar el problema.

Usando destornilladores (generalmente son Torx — T5, T6, T9), desenrosque los tornillos que sujetan la placa del controlador y verifique el estado de las zonas de contacto en la placa del controlador.

Diagnóstico autónomo de discos duros y recuperación de datos
En la Fig. 2, hay una película de óxido en las zonas de contacto.

Si hay óxido, puede intentar eliminarlo de las zonas de contacto con una goma de borrar normal. Trabajar con la goma de borrar solo es posible sobre superficies planas, como en la imagen. En otros casos, esta acción no es aplicable.

Diagnóstico autónomo de discos duros y recuperación de datos
Fig. 3 plataformas de contacto limpiadas.

Si hay daños en la placa, no intente reemplazar la placa de controlador de un dispositivo similar, ya que en los dispositivos modernos la memoria de solo lectura (ROM) en la placa puede contener varios parámetros adaptativos que se generan durante el ciclo de producción y son únicos para cada dispositivo. En casos relativamente raros, el uso de parámetros de otro dispositivo puede dañar el disco duro.

Si se cuenta con una estación de soldadura, se debe realizar el traslado del MCU, EEPROM, NV-RAM, NAND (dependiendo de lo que se tenga en la placa del controlador y lo que sea necesario trasladar) y después de dicha adaptación usar el controlador donante. Cabe destacar que para adaptar muchos controladores, puede ser suficiente con trasladar solo el chip EEPROM.

Al seleccionar una placa, primero revise el número PCB grabado. Luego, evalúe la coincidencia de las marcas del MCU y del controlador VCM&SM. Si las marcas del MCU y del controlador VCM&SM son diferentes entre la placa original y la placa donante, hay una alta probabilidad de que la placa donante no sea adecuada. Dentro de una misma familia, puede haber diferentes versiones de placas, y en algunos casos pueden ser compatibles con ciertas condiciones, pero no intente determinar esto en casa.

Intentar usar una placa de controlador incorrecta (con un número diferente en el PCB) puede provocar el incendio del interruptor del amplificador.

Con un multímetro, verifique los circuitos de 5V y 12V en busca de cortocircuitos. También verifique la resistencia de las bobinas del motor. Si tiene un dispositivo idéntico y garantizado como funcional (coincide en fabricante, línea de modelo, revisión de la placa del controlador), puede comprobar si la misma cantidad de pines en el conector del interruptor se conectará a "tierra", así como comparar resistencias. En caso de diferencias significativas, se puede concluir que el interruptor del amplificador está defectuoso, y detener cualquier intento adicional de recuperación de datos.

2. Puesta en marcha de prueba

Asegúrese de que su sistema de prueba esté funcionando correctamente para evitar diagnósticos erróneos. Si no se detectan causas externas que obstaculicen el intento de inicio, conecte el cable de interfaz y el cable de alimentación a los conectores correspondientes y encienda la fuente de alimentación.

Si sabe de antemano que el disco fue golpeado o cayó en estado operativo, o si comenzó a hacer ruidos extraños antes de llegar a usted, evite intentar encenderlo.

En estos casos, es obligatorio abrir el disco duro en condiciones de caja laminar (o sala limpia) y realizar un examen meticuloso utilizando un microscopio.

Diagnóstico autónomo de discos duros y recuperación de datos
Fig. 4 conexión de cables a los discos duros.

Después de suministrar energía, el disco debe comenzar a girar el eje. En algunos casos, esto puede no suceder con discos completamente funcionales si se ha especificado alguna configuración que requiera un comando de inicio.

Al girar el eje, se genera un ligero ruido por el flujo de aire. En algunos discos, este ruido es casi inaudible, por lo que se puede usar un estetoscopio (o mantener el disco cerca del oído, siguiendo todas las normas de seguridad para evitar un cortocircuito).
Si en lugar del ruido del aire se escucha una serie de zumbidos cíclicos, pitidos bajos o sonidos que se asemejan a la tonalidad de un teléfono, lo más probable es que el disco no pueda iniciar el giro del motor. Las razones pueden ser las siguientes: el cabezal de lectura/escritura está atascado fuera de la zona de estacionamiento, el eje del motor está bloqueado o hay una falla en el chip del controlador VCM&SM.

Si tiene un disco donante adecuado, puede probar la versión con la falla del controlador VCM&SM si está dispuesto a realizar las adaptaciones necesarias de la placa donante, como se describe en la sección 'inspección visual'.

En casos de atasco del BMG fuera de la rampa de estacionamiento, las acciones independientes basadas en videos de YouTube suelen resultar en arañazos adicionales en las superficies de las placas o en la ruptura de los sliders. Incluso si logras llevar el BMG con éxito a la rampa de estacionamiento, los defectos en el recubrimiento polimérico, causados por el deslizamiento de los sliders, junto con los microarañazos generados durante el proceso, y el polvo del aire no filtrado, difícilmente te permitirán leer una cantidad sustancial de datos en la gran mayoría de los casos, antes de que comiencen a desarrollarse procesos de degradación irreversibles. El proceso de recuperación de datos en estos casos en una empresa especializada se puede consultar en este artículo. «Recuperación de datos desde un disco duro externo Seagate FreeAgent Go»

En caso de que se bloquee el eje del motor, generalmente se requiere trasladar el paquete de discos a un compartimento estanco del acumulador donante. Tal actividad en casa, sin la debida preparación y la falta de herramientas necesarias, fracasará en el 99.9% de los casos.

Si no hay ningún sonido al conectar la alimentación y el acumulador no comienza a girar el eje, se pueden considerar los siguientes diagnósticos: la placa del controlador está dañada, el conmutador de preamplificación no funciona, o el BMG está dañado.

Después de que el acumulador comienza a girar el eje, debe calibrarse, leer el firmware y, tras inicializar el sistema de transmisión, entrar en estado de preparación. Si en lugar de la calibración se oyen ruidos cíclicos de golpeteo, rechinidos o cualquier otro sonido agudo, desconecta inmediatamente el acumulador. Las causas de tales fenómenos pueden ser: fallo del BMG o del conmutador de preamplificación, o fallo en el chip VCM&SM del controlador.

Los microprogramas de algunos dispositivos realizan una consulta al interruptor de preamplificador antes de que el eje del motor comience a girar, y en caso de detectar una respuesta incorrecta o una resistencia desmesurada en cualquiera de las cabezas, llevan a cabo una detención de emergencia del proceso de inicialización. Lamentablemente, no todos los microprogramas controlan adecuadamente la integridad del dispositivo mismo y permiten intentos de arranque de discos duros que claramente presentan problemas. Se recomienda realizar trasplantes de BMG en un entorno de caja laminar con flujo de aire limpio y herramientas especializadas. Además, es necesario conocer la forma de seleccionar un donante, para elegirlo con la revisión adecuada del interruptor de preamplificador, el mapa de cabezas y parámetros adaptativos cercanos. Simplemente coincidir en el fabricante y el modelo no garantiza en absoluto que el dispositivo sea un donante adecuado. Incluso si se logra seleccionar un donante y realizar el procedimiento de trasplante, es poco probable que se pueda leer un volumen significativo de datos debido a los problemas asociados.

Las acciones que se pueden emprender en caso de un controlador de tarjeta defectuoso se indican en la sección 'Inspección Visual'.

Diagnóstico autónomo de discos duros y recuperación de datos
Fig. 5 superficie de la placa muy rayada (múltiples arañazos).

Es importante entender que con cada intento de encender un dispositivo con un BMG defectuoso existen riesgos de destrucción adicional de las superficies de las placas, lo que puede llevar a la completa imposibilidad de recuperación de datos.

Si el dispositivo no emite ningún sonido sospechoso, después de completar todos los procedimientos de inicialización, debería estar listo. Desde ese momento, el dispositivo debe estar preparado para intercambiar datos a través de la interfaz, y si se conecta al puerto de la placa base del PC, debería responder a la solicitud de identificación por parte del BIOS. Si todo está bien con la conexión y la configuración del BIOS, pero el disco sigue sin ser visible para el PC, es más probable que existan problemas en el microprograma del dispositivo que le impiden estar listo.

Si el dispositivo presenta datos de pasaporte incorrectos, como solo el nombre del modelo y una capacidad de cero, o si el nombre del modelo no es exactamente el que debería ser y falta el número de serie, esto indica que el proceso de inicialización no se completó con éxito y hay problemas en el firmware. En tales casos, resolver el problema por sí solo sin el uso de programas y equipos profesionales generalmente es imposible.

Un caso excepcional puede ser el Seagate 7200.11 (de la familia Moose), cuyas algunos problemas se pueden resolver utilizando un adaptador RS232-TTL y un terminal común, pero aquí hay que entender que sin profundizar en el problema del microcódigo existe el riesgo de agravar la situación.

No se recomienda encarecidamente aplicar esta metodología a otras familias, ya que llevará a un recálculo del traductor, que en la mayoría de los casos será incorrecto y el acceso a la zona de usuario se verá limitado a la primera discrepancia. La recuperación de datos se complica considerablemente en este caso.

Si en el pasaporte proporcionado por el dispositivo todos los campos son correctos excepto la capacidad, es necesario verificar si esto es consecuencia de un error del BIOS de algunas placas base, que, al utilizar comandos de gestión de HPA, en lugar de recortar un pequeño segmento del rango LBA para guardar una copia del BIOS, recorta casi 1 TB.

Diagnóstico autónomo de discos duros y recuperación de datos
Fig. 6 capacidad de pasaporte del disco de 1 TB después de un funcionamiento incorrecto del BIOS de la placa base Gigabyte

Para resolver este problema se puede utilizar HDAT2 o un software diagnóstico gratuito similar, que puede restaurar la capacidad original del dispositivo, así como desactivar la gestión de HPA en DCO para evitar la recurrencia del problema.

3. Preparación para las pruebas

Al probar discos fuera de complejos profesionales, es importante preparar el sistema operativo con antelación. Es necesario prohibir el montaje automático de las particiones del disco para evitar que el sistema operativo actúe por su cuenta.

En el sistema operativo Windows, para ello se debe ejecutar con privilegios de administrador diskpart y ejecutar el comando automount disable. Si el disco potencialmente problemático se había conectado previamente a este sistema operativo, es necesario eliminar los parámetros de montaje del registro con el comando automount scrubPara que estos ajustes surtan efecto, se recomienda reiniciar.

También es necesario preparar el software de diagnóstico. En Windows, se puede usar el gratuito PC3000 DiskAnalyzer, que, además de la función de diagnóstico, ofrece la posibilidad de crear una copia sectorial. También es deseable tener a mano una unidad USB de arranque con HDAT2.

No es obligatorio utilizar únicamente este software para el diagnóstico. Se pueden emplear otros equivalentes, excepto ciertos programas de pago para usuarios demasiado confiados, cuya publicidad puede incluir lemas como «... programa único para la regeneración de discos duros físicos dañados. No oculta sectores defectuosos, ¡realmente los restaura!». Ante afirmaciones tan ruidosas, en realidad, este tipo de software tiene capacidades bastante modestas que no superan las de programas gratuitos, y la ideología de trabajo con defectos está más orientada a matar el dispositivo que a ayudar a recuperar datos.

Si el tiempo de arranque del sistema operativo se ha incrementado varias veces con el dispositivo conectado, incluso con el montaje automático de volúmenes desactivado, se recomienda cesar cualquier intento, para evitar agravar el problema.

Un aumento significativo en el tiempo de arranque del sistema operativo al conectar un disco duro potencialmente problemático es un signo característico de que hay defectos en las superficies de los platos del dispositivo. Las demoras en el arranque ocurren debido a los intentos de acceder a sectores defectuosos y los esfuerzos del firmware para realizar procedimientos de escaneo en línea que no puede manejar.

Después de cargar exitosamente el sistema operativo, acceda al administrador de dispositivos y asegúrese de que su unidad esté presente en la lista de dispositivos. Si no está ahí, verifique que el controlador para el que está conectado esté instalado y que el mismo controlador no esté deshabilitado en la lista de dispositivos. Si el controlador y la configuración del sistema operativo están en orden, y la unidad aún no aparece o desaparece después de un tiempo, esto generalmente indica una amplia gama de fallas. Las más probables son fallas en la placa del controlador, un bloqueo del firmware de la unidad o el cambio de la unidad a un modo de emergencia, en el que deja de responder correctamente a la mayoría de los comandos.

Para aclarar el diagnóstico, puede intentar cargar DOS y usar HDAT2 para revisar los parámetros SMART. Si se encuentran signos de formación de defectos (valores no nulos para los atributos 5 y 197(C5) en los campos de valores no normalizados), se puede concluir que sin intervención en la configuración del firmware en condiciones domésticas no se podrá hacer nada. Si no hay signos de formación de defectos, la causa de los bloqueos puede estar en el mal funcionamiento de la placa del controlador. En este caso, puede intentar usar la placa del controlador de una unidad donante.

4. Pruebas

Habiendo pasado por las etapas anteriores y sin notar razones contundentes para detener el proceso, se puede proceder a una evaluación más detallada del estado de la unidad. La mayoría de las unidades producidas en este siglo cuentan con la tecnología S.M.A.R.T., que monitorea el estado de la unidad y registra diversos eventos durante su funcionamiento. Puede leer más sobre la implementación de esta tecnología en los HDD y qué parámetros es deseable controlar al usar los discos en nuestro artículo «¿Qué es SMART y cómo leerlo?».

Usando software de diagnóstico, es necesario solicitar los parámetros S.M.A.R.T.

Diagnóstico autónomo de discos duros y recuperación de datos
Fig. 7 atributos SMART de un disco duro en buen estado

Es importante evaluar los indicadores de los atributos 5 y 197(C5). Si los valores en la columna RAW son cero o los indicadores de problemas son aislados, entonces es necesario proceder a pruebas adicionales.

Diagnóstico autónomo de discos duros y recuperación de datos
Fig. 8 atributos SMART de un disco con serios defectos

Si el número de candidatos a defectos es un número de tres o cuatro cifras, en la mayoría de los casos, intentar nuevamente probar la superficie o escanear con herramientas de recuperación automática de datos complicará el problema hasta hacerlo completamente imposible de resolver.

Para recuperar datos en estos casos, es importante intervenir en la configuración del firmware de los dispositivos y desactivar procedimientos de escaneo offline, así como el registro S.M.A.R.T., para liberar al dispositivo de procesos en segundo plano que pueden reducir significativamente la vida útil del dispositivo problemático. Desafortunadamente, no se puede lograr esto de manera sencilla sin un profundo conocimiento de la arquitectura del firmware y sin complejos profesionales. La siguiente tarea es evaluar el estado de cada cabezal individualmente y localizar las principales zonas defectuosas. La lectura lineal con múltiples repeticiones en áreas defectuosas está contraindicada en estos casos, ya que es demasiado peligrosa.

Incluso si el dispositivo parece funcionar correctamente a primera vista y no se detectan señales de defectos según las lecturas de S.M.A.R.T., esto no garantiza que realmente no existan. Por lo tanto, es necesario realizar una última etapa de prueba y llevar a cabo la verificación de la superficie.

Es importante monitorear continuamente el proceso de escaneo. Si aparecen sonidos extraños o se detectan amplias zonas con errores de lectura, se debe interrumpir inmediatamente el proceso y desconectar el dispositivo para evitar consecuencias irreversibles.

Diagnóstico autónomo de discos duros y recuperación de datos
Fig. 9 gráfico de escaneo de un disco funcional

Si el resultado del escaneo del disco muestra un gráfico monótonamente decreciente en velocidad y no se han registrado errores de lectura, se puede considerar que el dispositivo está en buen estado y proceder a la siguiente sección.

En discos con un gran caché de medios y traducción diferente a la clásica (normalmente en discos con grabación tipo azulejos (SMR)), el gráfico puede adoptar otra forma. Pueden presentarse diferentes tipos de caídas.

Diagnóstico autónomo de discos duros y recuperación de datos
Fig. 10 gráfico de escaneo de un disco con cabezal problemático

Si durante la verificación del disco se detectan zonas cíclicas “lentas”, esto es un signo característico de un cabezal no completamente funcional. No hay que esperar a que se detecten los defectos, y se debe interrumpir las pruebas de inmediato.

En esta situación, no se puede esperar nada bueno de los intentos individuales de recuperación de datos. Es muy probable que el dispositivo no sobreviva al intento de crear una copia sector por sector utilizando herramientas disponibles para el usuario.

En los casos en que se han detectado signos de defecto en los atributos S.M.A.R.T. 5 y 197 (C5), o se han encontrado errores puntuales durante la verificación, es necesario crear una copia del disco.

5. Copia sectorial

Si, tras las pruebas, el dispositivo está en buen estado y no se detectan problemas, entonces no es necesario crear una copia sector por sector y se puede trabajar con el disco original. Sin embargo, para evitar todo tipo de eventualidades, se recomienda encarecidamente no omitir este paso y trabajar solamente con la copia.

Con un disco duro en buen estado o uno con un número reducido de defectos, no hay mucha diferencia en qué herramienta se utilice; lo importante es que produzca una copia completa. También es relevante no intentar utilizar las opciones de algunos programas para crear una imagen comprimida, ya que es probable que luego solo se pueda trabajar dentro de las capacidades del software que creó dicha imagen.

En el sistema operativo Windows, se pueden usar los siguientes programas: WinHex, DMDE, PC3000 DiskAnalyzer, R-studio y otros.

En el sistema operativo Linux, las capacidades del comando dd son suficientes.

No todo el software es gratuito, pero muchas funcionalidades de las versiones trial/demo serán suficientes para crear una copia del dispositivo.

Como ejemplo, utilizamos WinHex para clonar el disco.

Diagnóstico autónomo de discos duros y recuperación de datos
Fig. 11 opciones en el menú de WinHex para clonar el disco.

En la pestaña 'Herramientas', seleccionamos la opción 'Herramientas de disco' y en la ventana emergente elegimos 'Clonar disco' o simplemente presionamos Ctrl+D.

Diagnóstico autónomo de discos duros y recuperación de datos
Fig. 12 ajustes de los parámetros de clonación.

Como fuente, seleccionamos el disco que se necesita clonar.

El receptor puede ser un disco de volumen equivalente o mayor, así como la clonación en un archivo de imagen.

Asegúrate de que haya suficiente espacio libre en el disco receptor.
En los ajustes de copia, es recomendable activar la opción 'saltar sectores defectuosos'.

Si tu dispositivo tiene un sector con un tamaño físico de sector de 4096 bytes, pero el sistema operativo lo presenta con un tamaño virtual de 512 bytes, debes establecer el valor en 8 para evitar intentos de lectura innecesarios del sector problemático.

«Plantilla para reemplazar defectos de origen» — indique una palabra o frase que sea fácil de buscar, con la que se llenará el sector en la copia en el lugar de los sectores no legibles del origen. Esto facilitará encontrar archivos dañados más adelante.

Al crear una copia, es obligatorio monitorear el proceso de manera continua. Si aparecen ruidos extraños, el dispositivo se congela o se detecta un mayor número de problemas que durante la prueba inicial, interrumpa el proceso inmediatamente y desconecte el dispositivo para evitar consecuencias irreversibles.

En las herramientas profesionales de recuperación de datos, como DataExtractor, hay muchas más opciones para configurar el script de copia de datos, además de un control del estado del dispositivo, lo que aumenta significativamente las posibilidades de extracción exitosa cuando hay un especialista capacitado.

Diagnóstico autónomo de discos duros y recuperación de datos
Fig. 13 Configuración de reacciones del complejo profesional ante problemas de lectura

Recuperación de datos

6. Métodos de recuperación

Hoy en día, hay una gran cantidad de programas de recuperación de datos automáticos que no requieren conocimientos especializados del usuario y permiten obtener datos con apenas un clic del ratón. Sin embargo, este enfoque no dará el mejor resultado posible en muchos casos o se perderá entre una multitud de opciones irrelevantes.

Para un funcionamiento eficaz del programa de recuperación de datos, es mejor restringir al máximo el área de búsqueda. Para ello, es recomendable especificar el área de escaneo y el tipo de sistema de archivos buscado. Tal aclaración puede descartar muchas opciones de sistemas de archivos anteriores y reducir la probabilidad de una interpretación incorrecta de los metadatos encontrados del sistema de archivos.

Diagnóstico autónomo de discos duros y recuperación de datos
Fig. 14 Ejemplo de configuración de R-studio para buscar metadatos del sistema de archivos deseado

Los metadatos del sistema de archivos son estructuras que describen la ubicación de los archivos, sus nombres, atributos, permisos de acceso, registros, etc.

Diagnóstico autónomo de discos duros y recuperación de datos
Fig. 15 Ejemplo de metadatos. Fragmento de registro de MFT (Tabla de Archivos Maestros en NTFS)

En muchos casos, los programas de recuperación automática no calculan con precisión el punto de partida en relación con los metadatos encontrados, y tampoco filtran correctamente los datos de diferentes sistemas de archivos, lo que puede llevar a un cálculo erróneo de la ubicación de todos los archivos. Además, diversas interpretaciones erróneas aumentan el volumen de datos estimado, a veces muchas veces más que la capacidad del propio almacenamiento.

En los sistemas profesionales existen herramientas para crear volúmenes virtuales de diferentes sistemas de archivos con parámetros establecidos manualmente, así como herramientas para buscar metadatos con la opción de filtrar objetos innecesarios manualmente.

En los casos en que los metadatos necesarios del sistema de archivos ya no existen o son incorrectos, es necesario aplicar un método de búsqueda basado en expresiones regulares características de ciertos tipos de archivos.

Diagnóstico autónomo de discos duros y recuperación de datos
Fig. 16 0xFF 0xD8 0xFF expresión regular característica de archivos JPG

Los programas de recuperación automática que utilizan este método presentan las siguientes desventajas: carecen de la estructura de directorios y de los nombres originales de los archivos, no analizan la estructura de los archivos y no controlan adecuadamente la integridad del archivo encontrado, por lo que se generan muchos datos basura que no se pueden utilizar, y para muchos tipos de archivos no se calcula un tamaño correcto.

Diagnóstico autónomo de discos duros y recuperación de datos
Fig. 17 Configuración de R-Studio para buscar expresiones regulares de los archivos que necesita

7. Casos típicos y acciones recomendadas

Daño del sistema de archivos

Como resultado de fallos en los componentes del PC, mal funcionamiento del sistema operativo, un corte repentino de energía durante la escritura en el disco, o fallos del disco duro, los metadatos del sistema de archivos pueden resultar dañados. En muchos tipos de daños, el sistema operativo no podrá montar el volumen con el sistema de archivos dañado.

Diagnóstico autónomo de discos duros y recuperación de datos
Fig. 18 metadatos dañados del sistema de archivos (sistema de archivos RAW no reconocido)

En estos casos, el método de búsqueda de metadatos del sistema de archivos dentro de la partición existente resulta bastante eficaz. Con daños menores, se puede obtener un resultado cercano al 100%. Esta recomendación es válida para la mayoría de los diferentes sistemas de archivos.

Por supuesto, hay casos en los que como resultado de fallos se corrompe un gran volumen de metadatos del sistema de archivos actual. Entonces, si la primera opción no funcionó, es necesario utilizar el método de análisis de expresiones regulares para buscar los archivos que necesita.

El trabajo de un especialista se caracteriza porque evalúa la naturaleza del daño en los metadatos y, si no están destruidos, sino distorsionados, es posible realizar correcciones manuales en un editor hexadecimal.

Eliminación de un archivo o grupo de archivos.

La eliminación accidental de datos es un caso bastante común. Las consecuencias de esta acción dependen en gran medida del tipo de sistema de archivos y, en discos relativamente nuevos, de la ideología de funcionamiento del firmware del propio dispositivo.

Si los archivos fueron eliminados en una partición con sistema de archivos NTFS, el método óptimo de búsqueda será el análisis rápido en varias utilidades, en el que se escanean rápidamente las estructuras clave (MFT, Índice, Logfile) sin un escaneo completo de la partición. Si las entradas de archivo necesarias y el espacio ocupado por esos archivos no han sido sobrescritos por otros datos, es posible recuperar los archivos deseados de manera bastante rápida.

Diagnóstico autónomo de discos duros y recuperación de datos
Fig. 19 tras el escaneo, las entradas clasificadas como eliminadas están resaltadas en morado en $MFT.

Si durante el escaneo rápido no se encuentran los datos necesarios o están dañados, se puede realizar un escaneo completo de la partición, pero es muy probable que el resultado no cambie significativamente y que no quede otra opción que buscar expresiones regulares.

El arsenal del especialista incluye una herramienta para construir un mapa del espacio no utilizado y un análisis posterior exclusivamente en estas áreas, lo que elimina de los resultados de recuperación los datos existentes. Esto ahorra significativamente tiempo al usuario en la búsqueda posterior de archivos necesarios entre una multitud de datos sin nombre.

Si los archivos se eliminan en una partición con sistema de archivos FAT16 o FAT32, se puede utilizar el análisis de metadatos para recuperar una parte de los datos con los nombres originales. En el caso de SFN, faltará el primer carácter en el nombre del archivo; si el archivo tenía un nombre largo, su nombre completo estará registrado en LFN. Si se eliminan archivos fragmentados, la recuperación de datos mediante programas automáticos de recuperación no tendrá éxito, ya que al eliminarse se borra la entrada sobre la cadena de clústeres pertenecientes al archivo en la tabla FAT. Además, en FAT32, en algunos casos, además de eliminar la cadena de ubicación del archivo en ambas copias de la tabla, en el directorio se elimina el primer carácter de SFN y los dos bytes más significativos en el número del primer clúster ocupado por el archivo. La mayoría de las utilidades de recuperación automática que analizan los metadatos no determinarán la posición correcta del archivo.

La recuperación de archivos fragmentados es, por regla general, una tarea bastante compleja, que está poco automatizada. Se pueden desarrollar métodos de automatización para un tipo específico de estructuras. Con mayor frecuencia, la tarea se reduce a un análisis manual de baja productividad en busca de los fragmentos necesarios. Un ejemplo de tal trabajo se puede evaluar en el artículo «Recuperación de la base 1C Empresa (DBF) después de formatear»

Si los métodos de análisis de metadatos no condujeron a la identificación de los datos necesarios o si los archivos necesarios no pueden abrirse, queda el método de búsqueda de expresiones regulares. Es posible que se puedan encontrar algunos archivos.

Si los archivos se eliminan en una partición con sistema de archivos HFS+, Ext 2, Ext3, Ext4, lamentablemente, analizar metadatos es inútil. Aparte de la búsqueda de expresiones regulares, no queda nada más.

Eliminación de la partición de datos

Si se ha eliminado accidentalmente una o más particiones en el complemento de administración de discos, se recomienda al usuario que desea recuperar datos que inicie utilidades de recuperación automática con un escaneo completo de todo el dispositivo. También es recomendable tener en cuenta la ubicación de las particiones existentes para excluir opciones manifiestamente incorrectas en lo encontrado.

Diagnóstico autónomo de discos duros y recuperación de datos
Fig. 20 partición eliminada

Un especialista puede realizar este trabajo relativamente rápido, mediante la búsqueda de sectores de arranque y superbloques en los lugares esperados. A partir de lo encontrado, se calculan las posiciones exactas del inicio de las particiones y su extensión.

También se puede intentar utilizar DMDE u otras utilidades similares, que pueden permitir encontrar rápidamente signos del inicio de la partición y tratar de mostrar el sistema de archivos de la partición encontrada.

Diagnóstico autónomo de discos duros y recuperación de datos
Fig. 21 resultado de la búsqueda rápida de particiones mediante DMDE

La partición se ha formateado con datos.

En tales casos, el escenario de acciones recomendado depende en gran medida del tipo de sistema de archivos que existía antes del formateo de la partición y cuál se está utilizando después del formateo.

Por ejemplo, si una partición FAT32 con clúster de 8kb fue formateada en FAT32 con clúster de 64kb, el tamaño de las nuevas tablas FAT se reduce a 1/8 y, por lo tanto, ambas copias de las nuevas tablas solo dañan la primera copia de las antiguas tablas FAT. En esta situación, la búsqueda de metadatos puede dar un resultado cercano al 100%. Sin embargo, si la partición fue formateada en FAT32 con un tamaño de clúster menor o igual al que tenía antes del formateo, las nuevas tablas limpias sobrescribirán completamente las viejas y afectarán parcialmente el área con datos de usuario. En tal caso, la búsqueda de metadatos dará un resultado significativamente peor.

Si la partición utilizaba el sistema de archivos FAT32 antes del formateo y fue formateada en NTFS, entonces las nuevas estructuras ($MFT, $Bitmap, $Logfile), por lo general, no se localizan al principio de la partición, y hay una alta probabilidad de que se obtenga la mayoría de los datos con una estructura de directorios normal y mínimas daños en los propios datos mediante el método de búsqueda de metadatos.

También habrá un alto porcentaje de recuperación cuando una partición con sistema de archivos NTFS es formateada en FAT32. En este caso, las tablas FAT dañarán los datos al principio de la partición y, por lo general, no afectarán las estructuras clave de NTFS. Un resultado insatisfactorio ocurrirá en caso de un pequeño volumen de datos, el tamaño de los cuales es comparable al tamaño de las dos copias de las tablas FAT.

Pero si el usuario no desea profundizar en los detalles de la ubicación de los metadatos de los diferentes sistemas de archivos, será lógico iniciar la utilidad de recuperación automática de datos en modo de búsqueda de metadatos. Y en caso de que se reciba un volumen insuficiente de datos, aplicar el método de búsqueda con expresiones regulares.

La partición ha sido formateada y parcialmente sobrescrita con otros datos.

Como suele suceder, el usuario puede formatear una partición y comenzar a llenarla con otros datos, solo para darse cuenta después de que había información importante en la antigua partición. En estos casos, no puede haber una recomendación definitiva. Todo depende mucho de cuánto (en cantidad y volumen) se hayan escrito nuevos datos, así como de dónde se ubicaron estos datos. Dependiendo de las condiciones, el resultado puede variar de 0 a cerca del 100%. Es impredecible.

En muchos casos, con un gran solapamiento del área de datos, tiene sentido comenzar con el método de búsqueda de expresiones regulares para los tipos de archivos necesarios, para entender si aún hay indicios de la existencia de los datos requeridos, y si se encuentran, realizar una búsqueda de metadatos del sistema de archivos.

En un laboratorio de recuperación de datos, el especialista construirá un mapa del espacio no utilizado y llevará a cabo la búsqueda de expresiones regulares únicamente en esas áreas, para excluir la presencia de datos ya existentes en los resultados de búsqueda. Además, utilizando herramientas de control de integridad, reducirá significativamente la cantidad de falsos positivos. En algunos casos, como la recuperación de archivos jpg (por ejemplo, de un álbum familiar), podrá realizar una clasificación según la información contenida en las etiquetas Exif de los archivos jpeg, lo que permitirá obtener un resultado ordenado cronológicamente y clasificado según los modelos de cámara.

Diagnóstico autónomo de discos duros y recuperación de datos
Fig. 22 Resultado de la clasificación de archivos JPG, encontrados mediante búsqueda de expresiones regulares.

Finalización abrupta de procedimientos de cambio de tamaño, movimiento o fusión de particiones.

En caso de un cierre inesperado de los administradores de discos durante los procedimientos de cambio de tamaño de particiones, su movimiento o la fusión de varias particiones, se debe investigar qué pasos se realizaron y en qué etapa se detuvo la operación para obtener el mejor resultado posible.

Dada la complejidad y la cantidad de variaciones posibles, consideraremos solo una opción universal para el usuario que necesita resultados con el mínimo de acciones. Se debe elegir todo el dispositivo de almacenamiento como objeto de análisis para garantizar que se cubran todos los lugares donde se encuentran los datos. Utilizar el método de búsqueda de metadatos y copiar todas las variantes de datos encontradas en los sistemas de archivos detectados. Hay una alta probabilidad de que diferentes conjuntos de archivos sean válidos en cada una de las variantes. La búsqueda de expresiones regulares por tipos de archivos específicos también es importante, ya que en tales casos de pérdida de datos puede ocurrir la pérdida parcial de información sobre los nombres y la ubicación de los archivos.

8. Verificación de la integridad de los datos recuperados

Es importante entender que la visualización de los nombres de archivos en el programa de recuperación de datos o la cantidad de expresiones regulares encontradas no garantiza que todo lo encontrado sea utilizable. Por lo tanto, una etapa igualmente importante después de la recuperación de datos por parte del software de recuperación automática es la verificación de la integridad de los datos mismos.

Desafortunadamente, no existe una herramienta gratuita universal para verificar la integridad de una gran cantidad de archivos diferentes. Pero se puede encontrar software gratuito de forma individual que pueda controlar tipos específicos de archivos. Por ejemplo, muchos archiveros permiten verificar la integridad de los archivos comprimidos, la utilidad MP3Diag puede verificar la corrección de archivos mp3, y ImageMagick se puede usar para probar archivos jpg.

El principal inconveniente de muchas utilidades gratuitas para la verificación de integridad de archivos es que no garantizan una verificación completa de los archivos. Y pueden ocurrir errores masivos.

Para muchos tipos de archivos, el usuario no tiene más opciones que evaluar visualmente la integridad de los datos abriendo secuencialmente los archivos en las aplicaciones correspondientes.

En los sistemas profesionales hay un conjunto de herramientas que permite controlar parcialmente la integridad de los archivos, lo que elimina del resultado de la recuperación de datos una gran cantidad de archivos basura.

Además de eliminar archivos basura, es necesario detectar archivos dañados por defectos. Si has creado una copia sectorial llenando con un patrón de sectores no leídos, la cuestión de localizar archivos dañados se puede resolver fácilmente buscando en los archivos la cadena de texto "BAD!BAD!BAD!BAD!" (en nuestro ejemplo se utilizó el marcador "BAD!"). Una vez encontrados, es necesario verificar el grado de daño, ya que algunos formatos de archivos pueden no sufrir mucho por la pérdida de un pequeño trozo de datos, mientras que otros pueden quedar completamente inutilizables.

9. Errores frecuentes de los usuarios.

Todo tipo de intentos de "curar" defectos usando herramientas de diagnóstico populares con la esperanza de recuperar el acceso a los datos son uno de los principales errores de muchos usuarios. Intentar ocultar defectos en un disco duro con polímero dañado en la superficie de los platos generalmente termina con el pulido de los platos, y no con la recuperación de los datos. Por esta razón, sin conocer la naturaleza de los defectos en la superficie, se desaconseja encarecidamente realizar cualquier operación de servicio en el disco hasta haber recuperado los datos. Después de recuperar la información, se puede intentar realizar el mantenimiento del dispositivo, y si por casualidad tienes suerte, podría ser que el dispositivo sea todavía apto para tareas menos críticas.

A menudo, los defectos afectan a los metadatos del sistema de archivos. En estos casos, el sistema operativo se congela durante mucho tiempo al intentar montar el volumen dañado. Con el dispositivo problemático conectado, el tiempo de arranque del sistema operativo puede extenderse durante decenas de minutos. Una de las ideas más desafortunadas para resolver este problema es formatear la partición problemática. Los nuevos metadatos pueden escribirse correctamente, y el problema de la larga carga del sistema operativo podría resolverse, pero la tarea de recuperación de datos se complicará y la calidad del resultado de la recuperación puede verse seriamente afectada.

Copiar datos detectados por la utilidad al mismo disco del que se intentan recuperar los archivos. En este caso, normalmente todo termina en que, en lugar de datos, el usuario obtendrá basura, y el siguiente intento de recuperación de datos ya tendrá un resultado mucho peor. Si actúa de acuerdo con las instrucciones de este artículo, estará protegido contra este error.

No se realiza la verificación de la integridad de los datos recuperados y se destruye el contenido del dispositivo original junto con su copia. En este caso, hay riesgo de quedarse con un montón de carpetas llenas de resultados erróneos del intento de recuperación de datos sin posibilidad de obtener un resultado de calidad.

Elección incorrecta de la herramienta y metodologías de recuperación de datos, lo que resulta en un resultado significativamente peor de lo que podría haber sido.

Espero que este conjunto de medidas le ayude a decidir si la situación con su dispositivo permite intentos autónomos de recuperación de datos y si está dispuesto a llevar a cabo este conjunto de acciones relativamente simples, enumeradas en este artículo.

Publicación anterior: Pasar por dificultades o la larga historia de un intento de recuperación de datos

Fuente: habr.com

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster