Ru-Board.club
← Вернуться в раздел «Магнитные носители информации»

» Восстановление разделов и информации на HDD (часть 4)

Автор: bilzzard
Дата сообщения: 07.01.2010 16:48
так мне попробовать тестдиском или DMDE ?
Автор: dmde
Дата сообщения: 07.01.2010 16:56
bilzzard

Цитата:
так мне попробовать тестдиском или DMDE ?

Нет, там же обращение к helena_krd,
а к Вам - ниже текст был.


Автор: Egor008
Дата сообщения: 07.01.2010 18:44
При создании нового раздела(с помощью Acronis Disk Director) вылезла ошибка
“Ошибка при выполнении отложенных операций: Невозможно изменить размер раздела с испорченными блоками
Операция завершена с ошибками. Чтобы получить дополнительные сведения, воспользуйтесь журналом событий.”

Проверка на ошибки средствами самой системы Windows XP Home SP2 выявила множества “Windows replaced bad clusters in file NNN”, а Victoria обнаружила 37 дефектов(в режиме PIO-чтение). Как эти дефекты можно устранить?
Фото SMART. Стоит HDD 500 Gb SATA-II 300 WD RE3. Блок питания INWIN POWER MAN 550W(год как куплен).
Автор: bilzzard
Дата сообщения: 07.01.2010 19:36
Как можно восстановить предыдущий бут сектор, который был до быстрого форматирования?
Автор: dmde
Дата сообщения: 07.01.2010 20:14
bilzzard

Цитата:
Как можно восстановить предыдущий бут сектор, который был до быстрого форматирования?

Никак - он стёрт. Хотя, вполне вероятно, он не отличался от нынешнего. Возможно, Вы что-то не то называете бутсектором. Вы не можете восстановить предыдущую систему, как она была до форматирования. Можно только найти и восстановить файлы.
Вы можете ещё попробовать в DMDE поиск NTFS, чтобы посмотреть, как обстоят дела с фрагментами MFT.
Автор: bilzzard
Дата сообщения: 07.01.2010 20:31

Цитата:
Никак - он стёрт. Хотя, вполне вероятно, он не отличался от нынешнего. Возможно, Вы что-то не то называете бутсектором. Вы не можете восстановить предыдущую систему, как она была до форматирования. Можно только найти и восстановить файлы.
Вы можете ещё попробовать в DMDE поиск NTFS, чтобы посмотреть, как обстоят дела с фрагментами MFT.


R-Studio прекрасно видит метафаилы и возможно их восстановить. Но мне интересно восстановление системы в целом. Как было до форматирования, а не отдельные фаилы.
Автор: helena_krd
Дата сообщения: 07.01.2010 20:32
dmde

Цитата:
helena_krd
У Вас бутсектор повреждён, но копия сохранилась. Можете просто TESTDISK'ом исправить.

Спасибо за советы. Простите, что туплю. А про Testdisk можно поподробнее? Ей Богу, я ведь во всем этом "дерево"...
Спасибо.
Автор: bilzzard
Дата сообщения: 07.01.2010 20:41
dmde Вы мне не поможете через Radmin ? В случае удачного восстановления системы готов выделить 50вмз

Добавлено:
DMDE я нашел статью ://www.xakep.ru/post/17375/default.asp как на Ваш взгляд, этот метод поможет в восстановлении системы в моем случае?
Автор: dmde
Дата сообщения: 08.01.2010 05:37
helena_krd

Цитата:
А про Testdisk можно поподробнее?

Я точно не помню, поэтому и предложил второй вариант.
Testdisk запускаете, выбираете MBR style, дальше он предлагает поиск, потом напишет,
что-то типа "Recover boot sector from copy?", нужно согласиться. Читайте справку, если хотите подробнее.


Добавлено:
bilzzard

Цитата:
R-Studio прекрасно видит метафаилы

Какие? Те, которые были до форматирования или те, что сейчас? Кроме MFT в них нет ничего интересного.

Цитата:
я нашел статью ://www.xakep.ru/post/17375/default.asp как на Ваш взгляд, этот метод поможет в восстановлении системы в моем случае?

Это поможет, если раздел немного поврежден, Вы сделали форматирование. Часть файлов перезаписана. Разве что раньше MFT была в другом месте (чисто гипотетически)
или нужные файлы чудом не задеты. Сделайте поиск NTFS в DMDE и покажите результат. Можно попробовать добавить части старой MFT к теперешней, и надеяться на везение. 50вмз предложите кому-нибудь другому
Автор: helena_krd
Дата сообщения: 08.01.2010 08:39
dmde
Спасибо большое!
Цитата:
Testdisk запускаете, выбираете MBR style

Думаю, что самое главное этой фразой Вы мне подсказали.
Внимательно сейчас все перечитаю, перекрещусь и буду пытаться...
Спасибо!
Автор: SMak_2003
Дата сообщения: 09.01.2010 03:17
имею на руках винт st31000340as, fw SD15, не определяемый биосом
ситуация очень похожа на пункт 2, винт включается, не стучит, работает ровно, никто его не видит
перепробовал кучу утилит, только виктория сказала что "Отсутствует DRSC+DRDY или винт не снимает BUSY...", остальные не видят

можно ли как-то посекторно его скопировать и чем?

сам диск из страйпа (посекторная копия поможет ведь?), на руках есть такой же рабочий
Автор: michur25
Дата сообщения: 09.01.2010 10:17
Помогите. Принесли ноутбук на который поставили родную Висту, создав при этом один раздел (видимый для юзера, первый recovery). До этого на нем было два раздела (видимых для пользователя как C и D диски). Не опытный хозяин забыл сохранить документы с диска D, а переставленная Виста из двух дисков сделала один.

Загрузившись с флешки от Frenzy и запустив testdisk, нашел еще два раздела. Но они естественно пересакаются с разделом на котором установлена виста, а так же первый найденый раздел начинается с цилиндров которые находятся в конце раздела recovery.

Возможно ли вытащить забытые на диске D документы, конечно же если на их сектора еще не было записано чего либо и если они находятся как я думаю на втором разделе бывшей системы?
Автор: dmde
Дата сообщения: 09.01.2010 13:55
helena_krd

Цитата:
Цитата:Testdisk запускаете, выбираете MBR style
Думаю, что самое главное этой фразой Вы мне подсказали.

Сейчас посмотрел - не MBR style, a Intel. А перед этим - выбрать нужный диск. А потом - Analyze. А дальше уже надо смотреть.
Автор: helena_krd
Дата сообщения: 09.01.2010 15:08
dmde
Спасибо, поняла, а то бы я не туда влезла.
Ваши советы и вот это
http://www.cgsecurity.org/wiki/TestDisk_%D1%88%D0%B0%D0%B3_%D0%B7%D0%B0_%D1%88%D0%B0%D0%B3%D0%BE%D0%BC#NTFS_Boot_sector_recovery
и уже примерно понятно с чего начинать. Страшновато, если честно. Правда другого выхода все равно нет: или форматировать, или попробовать восстановить...
Если уж совсем не разберусь после всех полученных от Вас подсказок, то обращусь снова с вопросами, не обессудьте.
Автор: Egor008
Дата сообщения: 10.01.2010 13:24
ALL
Форматирование в моём случае поможет избавится от этих битых секторов?
Автор: helena_krd
Дата сообщения: 10.01.2010 20:48
dmde
Спасибо Вам преогромное!!!
С Testdisc-ом я таки не дотумкала, кружилась по кругу, трясясь от страху, чтобы не нажать ничего ненужного с какого-нибудь перепугу и заходила в абсолютно немыслимые мне тупики. А потому решилась пойти через DMDE, так как вроде понятнее было изложено, что и как сделать (действительно - "для деревянных"), да и интерфейс все же русский. Короче, все ОК! Все определилось. Навскидку папки на местах, каждую из них, конечно, еще не "лопатила". Программа - чудо! Вам всем респект преогромнейший! Дай Бог всем здоровья!!!
Автор: dmde
Дата сообщения: 11.01.2010 06:12
helena_krd
Пожалуйста!!!
Автор: Antech
Дата сообщения: 11.01.2010 08:31
michur25
WinHex - физический диск - Ctrl+End.
Ctrl+F, NTFS, Match case, ASCII, Search: Up, Cond. offset mod 512 = 3, OK. Почти сразу должен найтись бутсектор второго раздела (копия бутсектора), если, конечно, она не затерта. Выделите мышой один сектор, Shift+Ctrl+N. Выложите файл на zalil.ru.
Если копия BS не найдется, попробуйте "Поиск NTFS" в DMDE. Это долго, зато намного эффективней, чем поиск копии бутсектора. Ищите в результатах разделы с началом примерно в том месте, где предположительно начинался раньше второй раздел...

bilzzard
Был такой кейс. Попробовали, но ничего не получилось. После форматирования Винда очень любит создавать всякие там Recycled и System Volume Information, причем в Volume Information может быть некоторое количество подкаталогов и файлов. В результате те каталоги/файлы (их файловые записи), которые были созданы первыми после предщыдущего форматирования, затираются и не могут быть востановлены "как было" (да и вообще). А в том кейсе первыми были Windows и т.п... У Вас, вероятно, что-то похожее.
Как файл-то сертификатный хранился? Яйцо в курице, игла - в яйце? Или просто как отдельный файл? Так или иначе, был контейнер или просто файл, R-Studio/GDB его не видят?

Добавлено:
vovnyah

Цитата:
Well, the header of a gp* file is really simple: one byte that contains the length of the format name (string is zero-padded if necessary, maximum length is 31 characters), followed by the format name itself.

So for gp4 we have 24 characters: FICHIER GUITAR PRO v4.00
The corresponding hexadecimal for the first 8 bytes is:
18 46 49 43 48 49 45 52

я в изи рекавери копипастил только сигнатуру - может чего-то не понял?

Если Вам нужно именно файлы от этой FICHIER GUITAR, то Вы правильно сделали. Иначе нужно посмотреть заголовок файла, сохраненного нужной прогой (в WinHex, или DMDE, или HxD) и вводить именно его (т.к., если я правильно понял, заголовок каждая прога сохраняет с начальными байтами своего названия, а в нулевом байте - полная длина названия проги).

Добавлено:
SMak_2003
Муха ЦЦ, наверное. Это ведь 7200.11?
Автор: dmde
Дата сообщения: 11.01.2010 08:46
Antech

Цитата:
А в том кейсе первыми были Windows и т.п...

А если потом сделать восстановление, например, с помощью Recovery Console или что-то подобное? Только всё равно непонятно, что произойдёт с пользователями и как потом иглу из яйца доставать. Автор писал, что сертификат хранился в Secure storage Mozill'ы, наверное, файл был зашифрован, вот, только где ключи и куда их вставлять...
Автор: phcode
Дата сообщения: 11.01.2010 18:24
Добрый вечер,в последнее время при загрузке компа пропадают системные файлы. Думаю на винт.
Кто разбираеться, подскажите плиз в каком состояние смарт:
http://s004.radikal.ru/i207/1001/bd/e6af92e310e1.jpg
Автор: Ignat
Дата сообщения: 11.01.2010 18:39
phcode?
Цитата:
подскажите плиз в каком состояние смарт:
- SMART в нормальном состоянии Чем разбивали HDD при установке OS?
Автор: Antech
Дата сообщения: 11.01.2010 21:54
dmde

Цитата:
восстановление, например, с помощью Recovery Console или что-то подобное

Recovery console и установка в режиме восстановления - оно ведь должно видеть предыдущую установку Win. А у нас была покоцана страктура каталогов Винды, т.к. на тот раздел была в первую очередь (исходно) сделана установка и системные каталоги и файлы были в самом начале MFT... В общем, шифровальщики без бэкапа любят острые ощущения .
Автор: phcode
Дата сообщения: 11.01.2010 22:25
Ignat, виндовым установщиком разбивал.
Автор: dmde
Дата сообщения: 12.01.2010 06:14
Antech

Цитата:
оно ведь должно видеть предыдущую установку Win

Я об этом не подумал, видимо, потому что bilzzard писал

Цитата:
Например папка WINDOWS есть и system32, system тоже есть

Может, тут побольше шансов. Интересно ещё насчёт $Secure...
Автор: Antech
Дата сообщения: 12.01.2010 08:59
dmde
А, тут - другое дело. Можно попробовать.


Цитата:
Интересно ещё насчёт $Secure

Цитата из Брайн Кэрриэ, "Анализ файловых систем":
Реализация в NTFS
При шифровании атрибута $DATA в NTFS применяется симметричный алгоритм
DESX. Для каждой записи MFT, содержащей шифрованные данные, генерирует-
ся один случайный ключ, который называется ключом шифрования файла (FEK,
File Encryption Key). Если запись содержит несколько атрибутов $DATA, все они
шифруются одним ключом FEK.
Ключ FEK хранится в зашифрованном виде в атрибуте $LOGGED_UTILITY_STREAM.
Атрибут содержит список полей расшифровки данных (DDF, Data Decryption
Fields) и полей восстановления данных (Data Recovery Fields). DDF создается для
каждого пользователя, имеющего доступ к файлу, и содержит код SID (Security
ID) пользователя, данные шифрования и ключ FEK, зашифрованный открытым
ключом пользователя. Поле восстановления данных создается для каждого мето-
да восстановления данных и содержит ключ FEK, зашифрованный с открытым
ключом восстановления данных; он используется в тех случаях, когда админист-
ратору или другому привилегированному пользователю потребуется обратиться
к данным (рис. 11.11).
При расшифровке атрибута $DATA система обрабатывает атрибут $LOGGED_UTIL-
ITY_STREAM и находит запись DDF пользователя. Закрытый ключ пользователя
используется для дешифрования ключа FEK, а ключ FEK — для дешифрования
атрибута $DATA. Когда пользователь теряет право доступа, его ключ удаляется из
списка. Закрытый ключ пользователя хранится в реестре Windows и шифруется
симметричным алгоритмом, при этом его пароль входа в систему используется
в качестве ключа. Таким образом, для дешифрования всех зашифрованных фай-
лов, обнаруженных в процессе расследования, необходимо знать пароль пользо-
вателя и иметь доступ к реестру. Процесс показан на рис. 11.12.



Т.е., как я понял, Security descriptor - это только для обычных прав доступа. Если удалить security descriptors, файлы станут доступны всем юзерам. Но только не зашифрованные. В зашифрованных - LOGGED_UTILITY_STREAM, который при этом никуда не девается, но и файл всем доступен не станет - нужна ОС, которая сможет расшифровать или прога, заменяющая этот функционал (типа Advanced EFS Recovery).
Автор: dmde
Дата сообщения: 12.01.2010 09:28
Antech
О, спасибо!

Цитата:
ключ пользователя хранится в реестре Windows

Значит, нужно обязательно восстановить реестр, тогда, наверное, и пользователи с SID'ами восстановятся и ключи. Если Mozill'а использует своё шифрование, то, наверное всё равно хранит ключи в реестре, а аналог LOGGED_UTILITY_STREAM где-нибудь в Documents and Settings, вот, только bilzzard писал, что "содержимое documents and settings не имеет папку юзера"...
Автор: Antech
Дата сообщения: 12.01.2010 13:11
dmde

Цитата:
Значит, нужно обязательно восстановить реестр

Вроде эта EFS Recovery умеет сама искать ключи (или сертификаты, ну в общем эту дрянь) по сигнатурам (raw-поиск таких вот специфичных файлов по заголовкам, возможно и по структуре). Т.е. напускаете прогу на раздел, она сама насканивает что надо и показывает варианты.
Где и что хранит Мозилла, какой там алгоритм шифрования - я не знаю...

bilzzard
У проги есть демо-версия. Попробуйте. Я могу ошибаться насчет raw-поиска, но что-то подобное там есть.
И еще. Откройте проблемный раздел в WinHex как логический диск. Нажмите на файл $MFT в браузере WinHex. Выделите примерно 1000 секторов, начиная с того, где стоит курсор (Alt+1, Alt+G, Alt+2) и запишите в файл (Shift+Ctrl+N). Потом перейдите в сектор 6291456 (Ctrl+G) и аналогичным образом запишите в файл 100 секторов. Оба файла в архив и на zalil.ru. Пожалуйста, не ошибитесь, иначе диагноз будет неверный.
Автор: Sish
Дата сообщения: 13.01.2010 09:32
Antech
Добрый день, уважаемый!

Вся надежда на тебя!

Краткая предыстория:

1. Создал из-под BartPE с помощью ATIES файловый архив диска D: (FAT32) сохранил его на С: (NTFS).

2. Пересоздал с помощью Acronis Disk Director D:, сделав его NTFS-разделом.

3. Развернул из-под BootCD ATIES файловый архив (см. п.1) на D:

4. Развернул на C: с помощью ATIES WinXP из образа.

А когда XP уже установилась, все файлы на D: оказались нулевого размера!

Если можешщь чем помочь, буду весьма признателен.

Вся MFT, её кусок.

Заранее спасибо!
Автор: Antech
Дата сообщения: 13.01.2010 13:23
Sish
А почему все файлы нулевого размера? Я посмотрел наугад записи 4 файлов в MediaWorkshop, нормальные размеры файлов. У Вас права на эти файлы есть? (Свойства, "Безопасность".) R-Studio после "Open drive files" (это быстро) какие размеры файлов показывает?
Автор: Sish
Дата сообщения: 13.01.2010 13:53
Antech
Уважаемый!

Мои респекты просто не знают границ!

На самом деле было достаточно просто назначить права доступа

М-да, хроническое недосыпание & 13-е (хоть и не суеверный) мне явно не на пользу...

Страницы: 123456789101112131415161718192021222324252627282930313233343536373839404142434445464748495051525354555657585960616263646566676869707172737475767778798081828384858687888990919293949596979899100101102103104105106107108109110111112113114115116117118119120121122123124125126127128129130131132133134135136137138139140141142143144145146147148149150151152153154155156157158159160161162163164165166167168169170171172173174175176177178179180181182183184185186187188189190191192193194195196197198199200201202203204205206207208209210211212213214215216217218219220221222223224225226227228229230231232233234235236237238239240241242243244245246247248249250251252253254255256257258259260261262263264265266267268269270271272273274275276277278279280281282283284285286287288289290291292293294295296297298299300301302303304305306307308309310311312313314315316

Предыдущая тема: USB Flash Drive. Общие вопросы (Часть 2)


Форум Ru-Board.club — поднят 15-09-2016 числа. Цель - сохранить наследие старого Ru-Board, истории становления российского интернета. Сделано для людей.