PC3000 军达成数据恢复论坛

 找回密码
 立即注册
查看: 944|回复: 0
打印 上一主题 下一主题

PC-3000数据提取程序(Data Extractor)。NTFS分区手动扩展 [复制链接]

Rank: 8Rank: 8

该用户从未签到

金钱
0
元宝
16585
专业度
0
跳转到指定楼层
楼主
发表于 2024-6-24 14:55:55 |只看该作者 |倒序浏览
PC-3000数据提取程序(Data Extractor)。NTFS分区手动扩展

1.jpg

有很多情况下,允许读取用户数据,但它慢或驱动器有一个损坏的表面在用户区开始,作为结果无法扩展用户分区或需要大量的时间。

但是,如果客户现在需要他的数据,或者我们有驱动器操作的时间限制,因为它会损坏磁头/表面,如何处理这种情况

在这篇文章中,我们将讨论这个问题以及可能的解决方案。

例如我们在数据提取程序(Data Extractor)工具创建一个新任务,在开始看到很多问题扇区,DE无法识别NTFS分区。

2.jpg

基本上如果驱动器没有物理问题,分区无法打开我们可以启动快速磁盘分析选项或RAW恢复过程并找到一个分区。

但如果驱动器表面有划痕,我们有时间限制,应该快速执行步骤。唯一的方法是尝试手动扩展分区。

3.jpg

在这篇文章中,我们将讨论一个NTFS分区的驱动器。

如果我们知道驱动器上只有1NTFS分区我们可以尝试通过RAW恢复或GREP签名找到NTFS引导文件

4.jpg

在用户区域的结尾有一个引导副本,也可以用于建立虚拟分区。

但如果快速磁盘分析失败并且我们没有引导和引导拷贝(扇区没有读取)那么我们可以尝试基于MFT表扩展分区。

MFT表(主文件表)是描述分区中所有用户文件的主文件。

首先16条记录是系统记录,它们不可用于操作系统,称为元数据。这些首先16条记录具有固定的LBA地址。

因此,我们首先需要在RAW恢复或GREP中找到MFT表的第一个记录。

如果驱动器有读取中问题,那么我们可以使用我们的知识。

对于驱动器上的首先NTFS分区,引导可以在LBA 63或LBA 2048(90%的情况),正如我们在上面看到的,首先MFT表具有首先记录的固定LBA,因此:

LBA 63启动MFT表从6291519 LBA开始

LBA 2048启动MFT表从6293504 LBA(6291519+(204863))开始

如何确定我们找到了MFT表的首先记录它在主体$中具有已知签名0x0F0偏移M.F.T

5.jpg

找到这个记录后,我们可以尝试扩展NTFS分区。让我们添加一个虚拟NTFS分区:

6.jpg

这里需要设置几个值:

7.jpg

初始LBA预计为NTFS引导扇区的LBA(63或2048)。

最后一个LBA——它是最后一个分区区。假设我们在整个用户区域上只有一个分区,然后设置最后一个扇区值。

集群大小——正如我们所知驱动器按集群写入数据(基本上是8)。

然后我们得到这个窗口:

8.jpg

我们应该填写三个字段总扇区,MFT_Mirr_Cluster和MFT_Cluster。

扇区总数设置最后一个LBA值

MFT_Mirr_Cluster这是首先4MFT记录的副本设置任何值(但不零)

MFT_Cluster这是集群(LBA)中首先MFT记录的值。

因此,我们知道首先MFT记录LBA是6293504减去2048引导LBA,除以簇大小8=786432首先MFT记录簇

换句话说:

2048 LBA=(62935042048)/8中启动分区的首先MFT记录群集

63 LBA=(629350463)/8中启动分区的首先MFT记录群集

因此,我们得到了一个虚拟NTFS分区,并可以执行不同的研究过程,如建立MFT数据位图,执行分区分析等。

在当前案例中,我们得到了一个包含所有文件和文件夹的完整分区结构。

9.jpg

注意:我们已经创建了一个虚拟分区。驱动器上未写任何内容。

NTFS卷创建的非标准方法(通过虚拟机图片、嵌入式设备、dvr设备等)的情况下,本指南可能无法操作。

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

Archiver|手机版|PC3000 数据恢复 ( 京ICP备09023376号-1 )

GMT+8, 2025-5-2 21:05 , Processed in 0.146636 second(s), 14 queries .

Powered by Discuz! X2

© 2001-2011 Comsenz Inc.

回顶部