本帖最后由 JDCTS5 于 2024-6-18 14:44 编辑
PC-3000 RAID版。案例研究:数据恢复从RAID-简单如1-2-3。 朋友们,您好, 从我们不得不操作格式化驱动器。大多数文件系统都有特殊的规则,用于从格式化的驱动器进行数据恢复。有时,我们操作格式化的RAID阵列。对于RAID情况,有不同的数据恢复规则,但主要原则仍然相同。
在今天的案例中,我们有一个位于6个驱动器上的RAID阵列。根据初步分析,对每个磁盘的首先125000000个扇区进行了格式化:用零填充这些扇区,并为整个RAID阵列创建了新MBR+GPT。
我们的策略是查找位于格式化区域之后的数据。为了实现这一点,我们关注的是预先格式化的文件系统结构,而不是新的结构。添加RAID版工作区中的所有成员
瑞士军刀数据恢复从RAID阵列是RAW恢复和统计。我们为125000000个行业之后的所有成员推出RAW恢复,并查看结果。
重点是获得关于块大小的信息。这里是512个扇区。 下一步是转到“统计”并选择块大小512。
将驱动器计数设为6,并将启动延迟设置为1。
这张图上看不到周期性结构。让我们试着将延迟值设置为16。
此图表显示了首先4个磁盘的XOR区域。此外,它还表明开始有一些变化,大约有2000个部门。 其他磁盘的图片相同。
开始的变化建议我们定义分区的开始(可能是软件RAID的RAID阵列)。我们在哪里?是的,在原始恢复。 它在这里:
我们对503318015 LBA的更大分区感兴趣。复制此LBA。 下一个有用的工具是计算器
在右边,我们粘贴了NTFS引导的LBA。
在左侧,我们获得了RAID阵列上此引导的近似LBA
复制此值
在RAID配置中查找
请注意,我们现在正在使用推测配置。在这种配置下,靴子的位置可能与建议的位置从。
就我们的案例而言,它们是一样的。 我们为找到的NTFS启动添加虚拟NTFS分区。
清除我们的矩阵,并尝试基于NTFS结构设置配置
第一块完成… 第二块…
第三个…
数据提取程序(Data Extractor)允许我们使用标准配置参数填充某些单元格。
完整的!
文件结构很好。
保存配置。
请记住,最初的RAID配置已格式化。所以,要在保存的配置上打开NTFS分区,我们需要手动添加它。 我们记得NTFS引导LBA
在扇区编辑器中粘贴此LBA
并从扇区编辑器添加NTFS分区
本文的主要思想是演示数据提取程序(Data Extractor)RAID版的强大功能。数据提取程序(Data Extractor)RAID版是一款用于数据分析和恢复的灵活而复杂的工具。如果您想深入了解数据恢复RAID情况,请随时联系我们的TS部门。 |