PC3000 军达成数据恢复论坛

标题: PC-3000数据提取程序(Data Extractor)。NTFS分区手动扩展 [打印本页]

作者: JDCTS5    时间: 2024-6-24 14:55:55     标题: PC-3000数据提取程序(Data Extractor)。NTFS分区手动扩展

PC-3000数据提取程序(Data Extractor)。NTFS分区手动扩展

1.jpg

有很多情况下,允许读取用户数据,但它慢或驱动器有一个损坏的表面在用户区开始,作为结果无法扩展用户分区或需要大量的时间。

但是,如果客户现在需要他的数据,或者我们有驱动器操作的时间限制,因为它会损坏磁头/表面,如何处理这种情况

在这篇文章中,我们将讨论这个问题以及可能的解决方案。

例如我们在数据提取程序(Data Extractor)工具创建一个新任务,在开始看到很多问题扇区,DE无法识别NTFS分区。

2.jpg

基本上如果驱动器没有物理问题,分区无法打开我们可以启动快速磁盘分析选项或RAW恢复过程并找到一个分区。

但如果驱动器表面有划痕,我们有时间限制,应该快速执行步骤。唯一的方法是尝试手动扩展分区。

3.jpg

在这篇文章中,我们将讨论一个NTFS分区的驱动器。

如果我们知道驱动器上只有1NTFS分区我们可以尝试通过RAW恢复或GREP签名找到NTFS引导文件

4.jpg

在用户区域的结尾有一个引导副本,也可以用于建立虚拟分区。

但如果快速磁盘分析失败并且我们没有引导和引导拷贝(扇区没有读取)那么我们可以尝试基于MFT表扩展分区。

MFT表(主文件表)是描述分区中所有用户文件的主文件。

首先16条记录是系统记录,它们不可用于操作系统,称为元数据。这些首先16条记录具有固定的LBA地址。

因此,我们首先需要在RAW恢复或GREP中找到MFT表的第一个记录。

如果驱动器有读取中问题,那么我们可以使用我们的知识。

对于驱动器上的首先NTFS分区,引导可以在LBA 63或LBA 2048(90%的情况),正如我们在上面看到的,首先MFT表具有首先记录的固定LBA,因此:

LBA 63启动MFT表从6291519 LBA开始

LBA 2048启动MFT表从6293504 LBA(6291519+(204863))开始

如何确定我们找到了MFT表的首先记录它在主体$中具有已知签名0x0F0偏移M.F.T

5.jpg

找到这个记录后,我们可以尝试扩展NTFS分区。让我们添加一个虚拟NTFS分区:

6.jpg

这里需要设置几个值:

7.jpg

初始LBA预计为NTFS引导扇区的LBA(63或2048)。

最后一个LBA——它是最后一个分区区。假设我们在整个用户区域上只有一个分区,然后设置最后一个扇区值。

集群大小——正如我们所知驱动器按集群写入数据(基本上是8)。

然后我们得到这个窗口:

8.jpg

我们应该填写三个字段总扇区,MFT_Mirr_Cluster和MFT_Cluster。

扇区总数设置最后一个LBA值

MFT_Mirr_Cluster这是首先4MFT记录的副本设置任何值(但不零)

MFT_Cluster这是集群(LBA)中首先MFT记录的值。

因此,我们知道首先MFT记录LBA是6293504减去2048引导LBA,除以簇大小8=786432首先MFT记录簇

换句话说:

2048 LBA=(62935042048)/8中启动分区的首先MFT记录群集

63 LBA=(629350463)/8中启动分区的首先MFT记录群集

因此,我们得到了一个虚拟NTFS分区,并可以执行不同的研究过程,如建立MFT数据位图,执行分区分析等。

在当前案例中,我们得到了一个包含所有文件和文件夹的完整分区结构。

9.jpg

注意:我们已经创建了一个虚拟分区。驱动器上未写任何内容。

NTFS卷创建的非标准方法(通过虚拟机图片、嵌入式设备、dvr设备等)的情况下,本指南可能无法操作。



附件: 9.jpg (2024-6-24 14:56:10, 131.95 KB) / 下载次数 68
http://www.jundacheng.com/bbs/forum.php?mod=attachment&aid=NjA2NXw0MmIyOGQ1NXwxNzUwMTk1OTE4fDB8MA%3D%3D

附件: 8.jpg (2024-6-24 14:56:09, 69.01 KB) / 下载次数 65
http://www.jundacheng.com/bbs/forum.php?mod=attachment&aid=NjA2NHwxNGUwOTlhNHwxNzUwMTk1OTE4fDB8MA%3D%3D

附件: 7.jpg (2024-6-24 14:56:09, 19.35 KB) / 下载次数 63
http://www.jundacheng.com/bbs/forum.php?mod=attachment&aid=NjA2M3w3ODU4N2JiM3wxNzUwMTk1OTE4fDB8MA%3D%3D

附件: 6.jpg (2024-6-24 14:56:08, 48.99 KB) / 下载次数 64
http://www.jundacheng.com/bbs/forum.php?mod=attachment&aid=NjA2MnxkZWY4YzdiZHwxNzUwMTk1OTE4fDB8MA%3D%3D

附件: 5.jpg (2024-6-24 14:56:08, 255.48 KB) / 下载次数 64
http://www.jundacheng.com/bbs/forum.php?mod=attachment&aid=NjA2MXw3NjExZDUzZHwxNzUwMTk1OTE4fDB8MA%3D%3D

附件: 4.jpg (2024-6-24 14:56:08, 130.62 KB) / 下载次数 61
http://www.jundacheng.com/bbs/forum.php?mod=attachment&aid=NjA2MHxlZjBhZjZlZnwxNzUwMTk1OTE4fDB8MA%3D%3D

附件: 3.jpg (2024-6-24 14:56:08, 284.44 KB) / 下载次数 63
http://www.jundacheng.com/bbs/forum.php?mod=attachment&aid=NjA1OXxlOGQ1ZWQ3NXwxNzUwMTk1OTE4fDB8MA%3D%3D

附件: 2.jpg (2024-6-24 14:56:07, 32.74 KB) / 下载次数 59
http://www.jundacheng.com/bbs/forum.php?mod=attachment&aid=NjA1OHxkZmNmYmU3OXwxNzUwMTk1OTE4fDB8MA%3D%3D

附件: 1.jpg (2024-6-24 14:56:07, 63.12 KB) / 下载次数 65
http://www.jundacheng.com/bbs/forum.php?mod=attachment&aid=NjA1N3xmMmY4Y2YyMnwxNzUwMTk1OTE4fDB8MA%3D%3D




欢迎光临 PC3000 军达成数据恢复论坛 (http://www.jundacheng.com/bbs/) Powered by Discuz! X2