Автор: ptr73
Дата сообщения: 05.07.2007 00:24
Sish
Ну, трое суток мне хватило, чтобы ознакомиться со всеми шапками, MFT-таблицы
у меня уже вот где сидят, еще чуть-чуть и наступит полное просвеление, и тогда я эти MFT-таблицы
смогу ручками без всяких HEX-редакторов восстанавливать, одной только плоской отверткой :)))
Комментирую свои действия и работу программ:
слетела таблица разделов
1)Запустился с cd диска Erdcommander 2003, система не обнаружена
2)Пробовал Acronis Disk Director / Recovery Expert -- толку 0
3)TestDisk вроде восстановил раздел, однако винда его не видела PMagic говорил, что раздел кривой
4)Пробовал Acronis Disk Director / Recovery Expert -- толк 0, типа вам восстанавливать то и нечего,
в общем в данном случае продукты акрониса показались мне самыми бестолковыми инструментами.
5)PMagic-ом грохнул кривой раздел и создал новый NTFS без форматирования, надеялся, что восстановится,
однако чуда не произошло, этот шаг все же был лишним.
)DMDE нашла не больше других (см. ниже), но восстанавливать может только отдельные файлы, за полноценной версией
обращайтесь к разработчику, даже и в голову не пришло восстанавливать по одному файлу.
6)BadCopy pro 3.75 вроде могла восстанавливать, но только без имен файлов, от ее услуг я отказался.
7)FinalRecovery 1.3 для NTFS бесполезна
8)RecoverMyFiles 2.72 даже и трогать не стал, на прошлой неделе бился со случайно удаленными
файлами на флэшке -- эта прога восстанавливала какую-то ерунду вместо файлов.
9)R-STUDIO -- нашла 4 гига потерянных данных практически без структуры директорий
10)Easy Recovery Pro 6.04 -- тоже нашла 4 гига, структуру директорий обрабатывает заметно лучше,
чем R-STUDIO.
11)GetDataBack for NTFS -- версия 3.03 несмотря на гордые восклицания по поводу кряка,
файлы не восстанавливает, использовал 3.01 от Fosi. Те же 4 гига с порушенной структурой директорий,
примерно на одном уровне с R-STUDIO, однако часть файлов восстанавливаются с 0-м размером.
12)Restorer 2000 pro 3.3 -- младший брат R-STUDIO, возможности более ограниченные, тоже около 4-х гигов.
13)FinalData Enterprise 2.0, спросила какого максим. размера файлы нужно восстанавливать, указал 150 или 200 метров.
Ничего выдающегося она не нашла.
После ее работы обнаружил на исследуемом винте скрытую папку Drive Information и файлик wkNtFsLdf.dat на 640 метров.
В начале файла прописано FinalData Detection File. Однако нафиг подобные рекаверилки.
14)Для просмотра содержимого диска удобнее всего оказался WinHex, Runtime DiskExplorer не такой
удобный, зато наглядней преобразует MFT-записи и boot-сектор. Акронисовский Disk Editor проигрывает обоим.
В итоге лидером стал Easy Recovery, на 2-м месте R-STUDIO, на 3-м GetDataBack.
Antech
Попробовал Вашу программу, однако, к моему удивлению, просканировав 60 гигов, она ничего не нашла.
точнее:
04.07.2007 17:30 4 096 $AttrDef
04.07.2007 17:30 8 192 $Boot
04.07.2007 17:58 67 108 864 $LogFile
04.07.2007 17:58 49 152 $MFT
04.07.2007 17:58 4 096 $MFTMirr
04.07.2007 17:30 266 240 $Secure
04.07.2007 17:30 131 072 $UpCase
04.07.2007 17:30 4 096 change.log.1
04.07.2007 17:30 20 480 tracking.log
ну и тот левый файл на 640 метров, но я его сразу прибил
Может ей как-то область диска (смещение) не нравится или еще какие параметры,
может размер кластеров раньше был не стандартный не знаю, хотя все другие программы
определяют как стандарные 512х8.
>>основная MFT уничтожена напрочь, но так как она состояла вроде из 3-х фрагментов
>Это установлено по $MFTMirr?
Нет, это примерные данные по памяти из последних отчетов дефрагменаций.
>MFT обычно начинается после третьего гига. Вы точно уверены, что у Вас MFT в первом гиге?
Не уверен, однако использовал раньше разные программы дефрагмертации, в том числе и те которые дефрагментируют
page-файл и MFT, так что MFT начинаться могла где угодно и скорее всего в начале диска.
Провожу сейчас анализ расположения MFT
- бут сектор совпадает с копией в последнем секторе диска
- исходя из них MFT должна начинаться с кластера C0000h
- MFT в кластере C0000h в секторе 600000h в смещении C0000000h
присутствует, причем эта MFT как раз новая и очень маленькая, и любая запись на диск отображается в ней.
Так что сектора уже перезаписаны и нужно искать куски старой MFT.
В 95-м секторе нашел начало MFT от 2002-го года с размером в 460 мегабайт, однако от этой MFT осталось только 4 записи, как MFTMirr,
а затем начинается этот блок с нулями и яндексом.
И MFTMirr на который он указывает уже перезаписан.
>Где еще могут быть FILE - так это в файле подкачки. Причем не выровненные по началу сектора
Спасибо, есть такие.
Нашел кусок MFT размером 130 метров и кусок в файле подкачки размером 65 метров
Анализирую их, но сдается мне, что самые важные файлы в эти записи не вошли...