» Восстановление разделов и информации на HDD (часть 4)
Цитата:
так мне попробовать тестдиском или DMDE ?
Нет, там же обращение к helena_krd,
а к Вам - ниже текст был.
“Ошибка при выполнении отложенных операций: Невозможно изменить размер раздела с испорченными блоками
Операция завершена с ошибками. Чтобы получить дополнительные сведения, воспользуйтесь журналом событий.”
Проверка на ошибки средствами самой системы Windows XP Home SP2 выявила множества “Windows replaced bad clusters in file NNN”, а Victoria обнаружила 37 дефектов(в режиме PIO-чтение). Как эти дефекты можно устранить?
Фото SMART. Стоит HDD 500 Gb SATA-II 300 WD RE3. Блок питания INWIN POWER MAN 550W(год как куплен).
Цитата:
Как можно восстановить предыдущий бут сектор, который был до быстрого форматирования?
Никак - он стёрт. Хотя, вполне вероятно, он не отличался от нынешнего. Возможно, Вы что-то не то называете бутсектором. Вы не можете восстановить предыдущую систему, как она была до форматирования. Можно только найти и восстановить файлы.
Вы можете ещё попробовать в DMDE поиск NTFS, чтобы посмотреть, как обстоят дела с фрагментами MFT.
Цитата:
Никак - он стёрт. Хотя, вполне вероятно, он не отличался от нынешнего. Возможно, Вы что-то не то называете бутсектором. Вы не можете восстановить предыдущую систему, как она была до форматирования. Можно только найти и восстановить файлы.
Вы можете ещё попробовать в DMDE поиск NTFS, чтобы посмотреть, как обстоят дела с фрагментами MFT.
R-Studio прекрасно видит метафаилы и возможно их восстановить. Но мне интересно восстановление системы в целом. Как было до форматирования, а не отдельные фаилы.
Цитата:
helena_krd
У Вас бутсектор повреждён, но копия сохранилась. Можете просто TESTDISK'ом исправить.
Спасибо за советы. Простите, что туплю. А про Testdisk можно поподробнее? Ей Богу, я ведь во всем этом "дерево"...
Спасибо.
Добавлено:
DMDE я нашел статью ://www.xakep.ru/post/17375/default.asp как на Ваш взгляд, этот метод поможет в восстановлении системы в моем случае?
Цитата:
А про Testdisk можно поподробнее?
Я точно не помню, поэтому и предложил второй вариант.
Testdisk запускаете, выбираете MBR style, дальше он предлагает поиск, потом напишет,
что-то типа "Recover boot sector from copy?", нужно согласиться. Читайте справку, если хотите подробнее.
Добавлено:
bilzzard
Цитата:
R-Studio прекрасно видит метафаилы
Какие? Те, которые были до форматирования или те, что сейчас? Кроме MFT в них нет ничего интересного.
Цитата:
я нашел статью ://www.xakep.ru/post/17375/default.asp как на Ваш взгляд, этот метод поможет в восстановлении системы в моем случае?
Это поможет, если раздел немного поврежден, Вы сделали форматирование. Часть файлов перезаписана. Разве что раньше MFT была в другом месте (чисто гипотетически)
или нужные файлы чудом не задеты. Сделайте поиск NTFS в DMDE и покажите результат. Можно попробовать добавить части старой MFT к теперешней, и надеяться на везение. 50вмз предложите кому-нибудь другому
Спасибо большое!
Цитата:
Testdisk запускаете, выбираете MBR style
Думаю, что самое главное этой фразой Вы мне подсказали.
Внимательно сейчас все перечитаю, перекрещусь и буду пытаться...
Спасибо!
ситуация очень похожа на пункт 2, винт включается, не стучит, работает ровно, никто его не видит
перепробовал кучу утилит, только виктория сказала что "Отсутствует DRSC+DRDY или винт не снимает BUSY...", остальные не видят
можно ли как-то посекторно его скопировать и чем?
сам диск из страйпа (посекторная копия поможет ведь?), на руках есть такой же рабочий
Загрузившись с флешки от Frenzy и запустив testdisk, нашел еще два раздела. Но они естественно пересакаются с разделом на котором установлена виста, а так же первый найденый раздел начинается с цилиндров которые находятся в конце раздела recovery.
Возможно ли вытащить забытые на диске D документы, конечно же если на их сектора еще не было записано чего либо и если они находятся как я думаю на втором разделе бывшей системы?
Цитата:
Цитата:Testdisk запускаете, выбираете MBR style
Думаю, что самое главное этой фразой Вы мне подсказали.
Сейчас посмотрел - не MBR style, a Intel. А перед этим - выбрать нужный диск. А потом - Analyze. А дальше уже надо смотреть.
Спасибо, поняла, а то бы я не туда влезла.
Ваши советы и вот это
http://www.cgsecurity.org/wiki/TestDisk_%D1%88%D0%B0%D0%B3_%D0%B7%D0%B0_%D1%88%D0%B0%D0%B3%D0%BE%D0%BC#NTFS_Boot_sector_recovery
и уже примерно понятно с чего начинать. Страшновато, если честно. Правда другого выхода все равно нет: или форматировать, или попробовать восстановить...
Если уж совсем не разберусь после всех полученных от Вас подсказок, то обращусь снова с вопросами, не обессудьте.
Форматирование в моём случае поможет избавится от этих битых секторов?
Спасибо Вам преогромное!!!
С Testdisc-ом я таки не дотумкала, кружилась по кругу, трясясь от страху, чтобы не нажать ничего ненужного с какого-нибудь перепугу и заходила в абсолютно немыслимые мне тупики. А потому решилась пойти через DMDE, так как вроде понятнее было изложено, что и как сделать (действительно - "для деревянных"), да и интерфейс все же русский. Короче, все ОК! Все определилось. Навскидку папки на местах, каждую из них, конечно, еще не "лопатила". Программа - чудо! Вам всем респект преогромнейший! Дай Бог всем здоровья!!!
Пожалуйста!!!
WinHex - физический диск - Ctrl+End.
Ctrl+F, NTFS, Match case, ASCII, Search: Up, Cond. offset mod 512 = 3, OK. Почти сразу должен найтись бутсектор второго раздела (копия бутсектора), если, конечно, она не затерта. Выделите мышой один сектор, Shift+Ctrl+N. Выложите файл на zalil.ru.
Если копия BS не найдется, попробуйте "Поиск NTFS" в DMDE. Это долго, зато намного эффективней, чем поиск копии бутсектора. Ищите в результатах разделы с началом примерно в том месте, где предположительно начинался раньше второй раздел...
bilzzard
Был такой кейс. Попробовали, но ничего не получилось. После форматирования Винда очень любит создавать всякие там Recycled и System Volume Information, причем в Volume Information может быть некоторое количество подкаталогов и файлов. В результате те каталоги/файлы (их файловые записи), которые были созданы первыми после предщыдущего форматирования, затираются и не могут быть востановлены "как было" (да и вообще). А в том кейсе первыми были Windows и т.п... У Вас, вероятно, что-то похожее.
Как файл-то сертификатный хранился? Яйцо в курице, игла - в яйце? Или просто как отдельный файл? Так или иначе, был контейнер или просто файл, R-Studio/GDB его не видят?
Добавлено:
vovnyah
Цитата:
Well, the header of a gp* file is really simple: one byte that contains the length of the format name (string is zero-padded if necessary, maximum length is 31 characters), followed by the format name itself.
So for gp4 we have 24 characters: FICHIER GUITAR PRO v4.00
The corresponding hexadecimal for the first 8 bytes is:
18 46 49 43 48 49 45 52
я в изи рекавери копипастил только сигнатуру - может чего-то не понял?
Если Вам нужно именно файлы от этой FICHIER GUITAR, то Вы правильно сделали. Иначе нужно посмотреть заголовок файла, сохраненного нужной прогой (в WinHex, или DMDE, или HxD) и вводить именно его (т.к., если я правильно понял, заголовок каждая прога сохраняет с начальными байтами своего названия, а в нулевом байте - полная длина названия проги).
Добавлено:
SMak_2003
Муха ЦЦ, наверное. Это ведь 7200.11?
Цитата:
А в том кейсе первыми были Windows и т.п...
А если потом сделать восстановление, например, с помощью Recovery Console или что-то подобное? Только всё равно непонятно, что произойдёт с пользователями и как потом иглу из яйца доставать. Автор писал, что сертификат хранился в Secure storage Mozill'ы, наверное, файл был зашифрован, вот, только где ключи и куда их вставлять...
Кто разбираеться, подскажите плиз в каком состояние смарт:
http://s004.radikal.ru/i207/1001/bd/e6af92e310e1.jpg
Цитата:
подскажите плиз в каком состояние смарт:- SMART в нормальном состоянии Чем разбивали HDD при установке OS?
Цитата:
восстановление, например, с помощью Recovery Console или что-то подобное
Recovery console и установка в режиме восстановления - оно ведь должно видеть предыдущую установку Win. А у нас была покоцана страктура каталогов Винды, т.к. на тот раздел была в первую очередь (исходно) сделана установка и системные каталоги и файлы были в самом начале MFT... В общем, шифровальщики без бэкапа любят острые ощущения .
Цитата:
оно ведь должно видеть предыдущую установку Win
Я об этом не подумал, видимо, потому что bilzzard писал
Цитата:
Например папка WINDOWS есть и system32, system тоже есть
Может, тут побольше шансов. Интересно ещё насчёт $Secure...
А, тут - другое дело. Можно попробовать.
Цитата:
Интересно ещё насчёт $Secure
Цитата из Брайн Кэрриэ, "Анализ файловых систем":
Реализация в NTFS
При шифровании атрибута $DATA в NTFS применяется симметричный алгоритм
DESX. Для каждой записи MFT, содержащей шифрованные данные, генерирует-
ся один случайный ключ, который называется ключом шифрования файла (FEK,
File Encryption Key). Если запись содержит несколько атрибутов $DATA, все они
шифруются одним ключом FEK.
Ключ FEK хранится в зашифрованном виде в атрибуте $LOGGED_UTILITY_STREAM.
Атрибут содержит список полей расшифровки данных (DDF, Data Decryption
Fields) и полей восстановления данных (Data Recovery Fields). DDF создается для
каждого пользователя, имеющего доступ к файлу, и содержит код SID (Security
ID) пользователя, данные шифрования и ключ FEK, зашифрованный открытым
ключом пользователя. Поле восстановления данных создается для каждого мето-
да восстановления данных и содержит ключ FEK, зашифрованный с открытым
ключом восстановления данных; он используется в тех случаях, когда админист-
ратору или другому привилегированному пользователю потребуется обратиться
к данным (рис. 11.11).
При расшифровке атрибута $DATA система обрабатывает атрибут $LOGGED_UTIL-
ITY_STREAM и находит запись DDF пользователя. Закрытый ключ пользователя
используется для дешифрования ключа FEK, а ключ FEK — для дешифрования
атрибута $DATA. Когда пользователь теряет право доступа, его ключ удаляется из
списка. Закрытый ключ пользователя хранится в реестре Windows и шифруется
симметричным алгоритмом, при этом его пароль входа в систему используется
в качестве ключа. Таким образом, для дешифрования всех зашифрованных фай-
лов, обнаруженных в процессе расследования, необходимо знать пароль пользо-
вателя и иметь доступ к реестру. Процесс показан на рис. 11.12.
Т.е., как я понял, Security descriptor - это только для обычных прав доступа. Если удалить security descriptors, файлы станут доступны всем юзерам. Но только не зашифрованные. В зашифрованных - LOGGED_UTILITY_STREAM, который при этом никуда не девается, но и файл всем доступен не станет - нужна ОС, которая сможет расшифровать или прога, заменяющая этот функционал (типа Advanced EFS Recovery).
О, спасибо!
Цитата:
ключ пользователя хранится в реестре Windows
Значит, нужно обязательно восстановить реестр, тогда, наверное, и пользователи с SID'ами восстановятся и ключи. Если Mozill'а использует своё шифрование, то, наверное всё равно хранит ключи в реестре, а аналог LOGGED_UTILITY_STREAM где-нибудь в Documents and Settings, вот, только bilzzard писал, что "содержимое documents and settings не имеет папку юзера"...
Цитата:
Значит, нужно обязательно восстановить реестр
Вроде эта EFS Recovery умеет сама искать ключи (или сертификаты, ну в общем эту дрянь) по сигнатурам (raw-поиск таких вот специфичных файлов по заголовкам, возможно и по структуре). Т.е. напускаете прогу на раздел, она сама насканивает что надо и показывает варианты.
Где и что хранит Мозилла, какой там алгоритм шифрования - я не знаю...
bilzzard
У проги есть демо-версия. Попробуйте. Я могу ошибаться насчет raw-поиска, но что-то подобное там есть.
И еще. Откройте проблемный раздел в WinHex как логический диск. Нажмите на файл $MFT в браузере WinHex. Выделите примерно 1000 секторов, начиная с того, где стоит курсор (Alt+1, Alt+G, Alt+2) и запишите в файл (Shift+Ctrl+N). Потом перейдите в сектор 6291456 (Ctrl+G) и аналогичным образом запишите в файл 100 секторов. Оба файла в архив и на zalil.ru. Пожалуйста, не ошибитесь, иначе диагноз будет неверный.
Добрый день, уважаемый!
Вся надежда на тебя!
Краткая предыстория:
1. Создал из-под BartPE с помощью ATIES файловый архив диска D: (FAT32) сохранил его на С: (NTFS).
2. Пересоздал с помощью Acronis Disk Director D:, сделав его NTFS-разделом.
3. Развернул из-под BootCD ATIES файловый архив (см. п.1) на D:
4. Развернул на C: с помощью ATIES WinXP из образа.
А когда XP уже установилась, все файлы на D: оказались нулевого размера!
Если можешщь чем помочь, буду весьма признателен.
Вся MFT, её кусок.
Заранее спасибо!
А почему все файлы нулевого размера? Я посмотрел наугад записи 4 файлов в MediaWorkshop, нормальные размеры файлов. У Вас права на эти файлы есть? (Свойства, "Безопасность".) R-Studio после "Open drive files" (это быстро) какие размеры файлов показывает?
Уважаемый!
Мои респекты просто не знают границ!
На самом деле было достаточно просто назначить права доступа
М-да, хроническое недосыпание & 13-е (хоть и не суеверный) мне явно не на пользу...
Страницы: 123456789101112131415161718192021222324252627282930313233343536373839404142434445464748495051525354555657585960616263646566676869707172737475767778798081828384858687888990919293949596979899100101102103104105106107108109110111112113114115116117118119120121122123124125126127128129130131132133134135136137138139140141142143144145146147148149150151152153154155156157158159160161162163164165166167168169170171172173174175176177178179180181182183184185186187188189190191192193194195196197198199200201202203204205206207208209210211212213214215216217218219220221222223224225226227228229230231232233234235236237238239240241242243244245246247248249250251252253254255256257258259260261262263264265266267268269270271272273274275276277278279280281282283284285286287288289290291292293294295296297298299300301302303304305306307308309310311312313314315316
Предыдущая тема: USB Flash Drive. Общие вопросы (Часть 2)
Форум Ru-Board.club — поднят 15-09-2016 числа. Цель - сохранить наследие старого Ru-Board, истории становления российского интернета. Сделано для людей.