Të shkujdesh për vuajtje ose një histori e gjatë e një përpjekjeje për rikuperimin e të dhënave

Në oborrin e shtëpisë ishte viti 2019. Në laboratorin tonë erdhi një hard disk QUANTUM FIREBALL Plus KA me kapacitet prej 9.1GB, që ishte mjaft i pazakontë për kohën tonë. Nga fjalët e pronarit, problemi ndodhi në vitin 2004 për shkak të një bllokimi të furnizimit me energji, i cili dërgoi në humbje hard diskun dhe komponentë të tjera të PC-së. Më pas, pati shumë përpjekje në shërbime të ndryshme për të riparuar diskun dhe rikuperuar të dhënat, të cilat nuk kishin rezultuar të suksesshme. Disa premtonin se do ta bënin me çmime të lira, por nuk e zgjidhën problemin; disa ishin shumë të shtrenjta dhe klienti refuzoi rikuperimin e të dhënave, megjithatë, disku kaloi nëpër shumë qendra shërbimi. Përsëritshëm humbi, por falë kujdesit të pronarit që kishte bërë regjistrimin e informacionit nga etiketat e ndryshme në disk, ai arriti të sigurojë që hard disku i tij të kthehej nga disa qendra shërbimi. Këto përpjekje nuk kaluan pa lënë gjurmë; në bordin origjinal të kontrolluesit mbetën shumë shenja saldimi, si dhe ndjehej vizualisht mungesa e elementeve SMD (parashikoj të them se kjo është vetëm një nga problemet më të vogla të këtij disku).

Të shkujdesh për vuajtje ose një histori e gjatë e një përpjekjeje për rikuperimin e të dhënave
Fig. 1 HDD Quantum Fireball Plus KA 9.1GB

Së pari, duhej të punonim me kërkimin në arkivin e donatorëve për një vëlla binjak kaq të vjetër të këtij disku me një bord kontrollues të funksionueshëm. Kur ky quest u kalua, bëhej e mundur të kryheshin procedura të detajuara diagnostikuese. Pas kontrolleve të rrotullave të motorit për shkurt lidhjeje dhe duke konfirmuar se ato ishin në rregull, vendosim bordin nga disku donator në diskun pacient. Aktivizojmë energjinë dhe dëgjojmë zhurmën normale të shkarkimit, kalimin e testit kalibrues me ngarkimin e mikroprogramit, dhe pas disa sekondash disku raporton përgatitjen për të pranuar komandat nga interfaca.

Të shkujdesh për vuajtje ose një histori e gjatë e një përpjekjeje për rikuperimin e të dhënave
Fig. 2 Dritat DRD DSC tregojnë gatishmërinë për të pranuar komanda.

Rezervojmë të gjitha kopjitë e moduleve të mikroprogramit. Kryejmë verifikimin e integritetit të moduleve të mikroprogramit. Nuk ka probleme me leximin e moduleve, por analiza e raporteve tregon disa çuditëri.

Të shkujdesh për vuajtje ose një histori e gjatë e një përpjekjeje për rikuperimin e të dhënave
Fig. 3. Tabela e zonave.

Kemi vëmendje për tabelën e shpërndarjes së zonave, vërejmë se numri i cilindra është 13845.

Të shkujdesh për vuajtje ose një histori e gjatë e një përpjekjeje për rikuperimin e të dhënave
Fig. 4 P-list (lista primare – lista e defekteve tĂ« regjistruara gjatĂ« procesit tĂ« ciklit prodhues).

Vëmendje i vihet numrit shumë të vogël të defekteve dhe lokalizimit të tyre. Shikojmë modulin e logarit të fshehjes së defekteve nga fabrika (60h) dhe zbulojmë se është bosh dhe nuk përmban asnjë regjistrim. Në bazë të kësaj, mund të supozojmë se në ndonjë nga qendrat e shërbimit të mëparshëm, ndoshta janë kryer disa manipulime me zonën shërbyese të ruajtësit, dhe rastësisht ose me qëllim është regjistruar një modul të huaj, ose është pastruar lista e defekteve në origjinal. Për të verifikuar këtë supozim krijojmë një detyrë në Data Extractor me opsionet e përfshira "krijimi i një kopjeje sektor për sektor" dhe "krijimi i një përkthyesi virtual".

Të shkujdesh për vuajtje ose një histori e gjatë e një përpjekjeje për rikuperimin e të dhënave
Fig. 5 Parametrat e detyrës.

Pas krijimit të detyrës, shikojmë regjistrimet në tabelën e sektorëve në sektorin zero (LBA 0)

Të shkujdesh për vuajtje ose një histori e gjatë e një përpjekjeje për rikuperimin e të dhënave
Fig. 6 Regjistri kryesor i ngarkesës dhe tabela e sektorëve.

Në offsetin 0x1BE ndodhet një regjistrim i vetëm (16 bytes). Lloji i sistemit të skedarëve në sektor është NTFS, offseti deri në fillim është 0x3F (63) sektorë, madhësia e sektorit është 0x011309A3 (18 024 867) sektorë.
Në redaktorin e sektorëve hapim LBA 63.

Të shkujdesh për vuajtje ose një histori e gjatë e një përpjekjeje për rikuperimin e të dhënave
Fig. 7 Sektori i ngarkesës NTFS

Nga informatat në sektorin e ngarkesës NTFS të sektorit mund të thuhet si më poshtë: madhësia e sektorit, e pranuar në volum, është 512 bytes (në offsetin 0x0B është shënuar fjala 0x0200 (512)), numri i sektorëve në klaster është 8 (në offsetin 0x0D është shënuar byte 0x08), madhësia e klasterit është 512x8=4096 bytes, regjistrimi i parë MFT ndodhet në offsetin 6 291 519 sektorë nga fillimi i diskut (në offsetin 0x30 është regjistruar katërfishi i fjalës 0x00 00 00 00 00 0C 00 00 (786 432) numri i klasterit të parë MFT. Numri i sektorit llogaritet sipas formulës: Numri i klasterit * numri i sektorëve në klaster + offseti deri në fillimin e sektorit 786 432* 8+63= 6 291 519).
Kalojmë në sektorin 6 291 519.

Të shkujdesh për vuajtje ose një histori e gjatë e një përpjekjeje për rikuperimin e të dhënave
Fig. 8

Por të dhënat që ndodhen në këtë sektor nuk duken aspak si një regjistrim MFT. Edhe pse kjo tregon një mundësi për një përkthim të gabuar për shkak të listës së defekteve jo korrekte, nuk e provon këtë fakt. Për verifikimin e mëtejshëm do të lexojmë diskun në 10 000 sektorë në të dy drejtimet në lidhje me sektorin 6 291 519. Pas kësaj, do të kryejmë një kërkim me shprehje të rregullta në të dhënat e lexuara.

Të shkujdesh për vuajtje ose një histori e gjatë e një përpjekjeje për rikuperimin e të dhënave
Fig. 9 Regjistrimi i parë MFT

Në sektorin 6 291 551 zbulojmë regjistrin e parë MFT. Pozita e tij ndalon nga e llogaritur me 32 sektorë dhe më pas vazhdon një grup prej 16 regjistrash (nga 0 në 15). Do ta shkruajmë në tabelën e zhvendosjeve pozitën e sektorit 6 291 519, duke e zhvendosur përpara me 32 sektorë.

Të shkujdesh për vuajtje ose një histori e gjatë e një përpjekjeje për rikuperimin e të dhënave
Fig. 10

Pozita e regjistrit nr. 16 duhet të jetë sipas zhvendosjes 12 551 431, por atje zbulojmë zero, në vend të regjistrit MFT. Do të kryejmë një kërkim të ngjashëm në përreth.

Të shkujdesh për vuajtje ose një histori e gjatë e një përpjekjeje për rikuperimin e të dhënave
Fig. 11 Regjistri MFT 0x00000011 (17)

Zbulohet një fragment i madh MFT që fillon me regjistrin numër 17 me gjatësi 53 646 regjistrash me një zhvendosje prej 17 sektorësh. Për pozitën 12 155 431 do të vendosim zhvendosjen +17 sektorë në tabelën e zhvendosjeve.
Duke përcaktuar pozitat e fragmenteve MFT në hapësirë, mund të arrijmë në përfundimin se kjo nuk duket si një dështim të rastit dhe regjistrimi i fragmenteve MFT me zhvendosje të papërshtatshme. Versioni me një transformues të papërshtatshëm mund të konsiderohet i konfirmuar.
PĂ«r tĂ« vazhduar lokalizimin e pikave tĂ« zhvendosjes, do tĂ« vendosim zhvendosjen maksimale tĂ« mundshme. PĂ«r kĂ«tĂ«, do tĂ« pĂ«rcaktojmĂ« se sa i zhvendosur Ă«shtĂ« markeri pĂ«rfundimtar i ndarjes NTFS (kopja e sektorit tĂ« ngarkesĂ«s). NĂ« figurĂ«n 7, sipas zhvendosjes 0x28, fjala katĂ«rshe — Ă«shtĂ« vlera e madhĂ«sisĂ« sĂ« ndarjes 0x00 00 00 00 01 13 09 A2 (18 024 866) sektorĂ«. Do tĂ« shtojmĂ« zhvendosjen e vetĂ« ndarjes nga fillimi i diskut nĂ« gjatĂ«si, duke marrĂ« zhvendosjen e markers pĂ«rfundimtar NTFS 18 024 866 + 63 = 18 024 929. Siç pritej, nuk kishte kopjen e nevojshme tĂ« sektorit tĂ« ngarkesĂ«s. Kur kĂ«rkuam nĂ« pĂ«rreth, ai u zbulua me njĂ« rritje zhvendosjeje prej +12 sektorĂ«sh nĂ« raport me fragmentin e fundit tĂ« MFT.

Të shkujdesh për vuajtje ose një histori e gjatë e një përpjekjeje për rikuperimin e të dhënave
Fig. 12 Kopja e sektorit të ngarkesës NTFS

Kopjen tjetĂ«r tĂ« sektorit tĂ« ngarkesĂ«s sipas zhvendosjes 18 041 006 e injorojmĂ«, pasi ajo nuk ka lidhje me ndarjen tonĂ«. NĂ« bazĂ« tĂ« aktiviteteve tĂ« mĂ«parshme u pĂ«rcaktua se brenda ndarjes ka pĂ«rzierje tĂ« ‘shfaqura’ nĂ« transformimin e 61 sektorĂ«ve, tĂ« cilat kanĂ« zgjeruar tĂ« dhĂ«nat.
Kryejmë një lexim të plotë të diskut, rezultat i të cilit mbeten 34 sektorë të papërshkrueshëm. Fatkeqësisht, nuk mund të garantohet me siguri se të gjitha ato janë defekte, të fshirë nga P-list, por gjatë analizës së mëtejshme është e dëshirueshme të merret parasysh pozita e tyre, pasi në disa raste do të jetë e mundur të përcaktohen piket e zhvendosjes me saktësi deri në sektor, dhe jo deri në skedar.

Të shkujdesh për vuajtje ose një histori e gjatë e një përpjekjeje për rikuperimin e të dhënave
Fig. 13 Statistika e leximit të diskut.

Detyra jonë e ardhshme do të jetë të vendosim vendet orientuese të zhvendosjeve (me saktësi deri në skedarin ku ndodhen). Për këtë, do të kryejmë skanimin e të gjitha regjistrimeve MFT dhe do të ndërtojmë zinxhirët e vendosjes së skedarëve (fragmenteve të skedarëve).

Të shkujdesh për vuajtje ose një histori e gjatë e një përpjekjeje për rikuperimin e të dhënave
Fig. 14 Zinxhirët e vendosjes së skedarëve, ose fragmenteve të tyre.

Më pas, duke përparuar nga skedari në skedarin tjetër, kërkojmë që nga momenti kur në vend të titullit të pritur të skedarit do të jenë të dhëna të tjera, ndërsa titulli i nevojshëm do të zbulohet me një zhvendosje pozitive. Dhe ndërsa saktësojmë pikat e zhvendosjes, do të plotësojmë tabelën. Rezultati i plotësimit të saj do të jetë mbi 99% të skedarëve pa dëmtime.

Të shkujdesh për vuajtje ose një histori e gjatë e një përpjekjeje për rikuperimin e të dhënave
Fig. 15 Lista e skedarëve të përdoruesve (ka marrë miratimin e klientit për publikimin e këtij ekrani)

Për të vendosur zhvendosje pikore në skedarët e veçantë, mund të kryhen punë shtesë dhe, duke njohur strukturën e skedarit, të gjenden përzierje të të dhënave që nuk i përkasin atij. Por në këtë rast kjo nuk ishte ekonomikisht e arsyeshme.

P.S. Do të doja gjithashtu t'u drejtohem kolegëve, që kanë pasur në duar këtë disk më parë. Ju lutem, tregohuni të kujdesshëm kur punoni me mikroprogramet e pajisjeve dhe rezervoni të dhënat shërbyese para se të ndryshoni diçka, si dhe mos lejoni përkeqësimin e qëllimshëm të problemit nëse nuk mund të arrini marrëveshje me klientin për kryerjen e punëve.

Publikimi i mëparshëm: Kursimi te shigjetat ose rikuperimi i të dhënave nga HDD Seagate ST3000NC002-1DY166 që zhurmon.

Burimi: habr.com

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster