data recovery

Pagina: 1
Acties:
  • 118 views sinds 30-01-2008
  • Reageer

  • Punkie
  • Registratie: Oktober 2005
  • Laatst online: 09-02 17:23
Het probleem: bestand verdwenen met kritische bedrijfsinformatie. Stom stom en nog meer van dat soort dingen maar het probleem moet uiteindelijk opgelost worden. Men kan het bestand niet meer terug te vinden maar wie weet staat de informatie nog gedeeltelijk op de harde schijf. Elke sector met informatie is al heel wat waard. Ondanks de vrij eenvoudige probleemstelling is het niet voor iedereen weggelegd, zeker als er geen risico's mogen genomen worden. Daarom werd mij dit probleem in de schoot geworpen (sick).

Daar ik geen ervaring heb op dit gebied worstel ik met een aantal eenvoudige vragen. Men mag absoluut niets meer schrijven op de bewuste HD (hier rampdisk genoemd), maar welke operaties zijn geheel risicoloos? Pas als ik dit weet, kan ik veilig met verschillende hulpprogramma's aan de slag gaan.
Stel dat ik de rampdisk in een pc steek en boot vanaf een andere HD, is er dan een risico voor de rampdisk? Vermits windows zoiets heeft als een prullenbak, zal de rampdisk dan niet automatisch worden veranderd om een prullenbak te creëren? Of gaat de bestaande prullenbak op de rampdisk worden veranderd? Wat met systemrestore? Indexing? Kan ik er zeker van zijn dat de rampdisk niet beschreven wordt?

Of probeer ik beter via linux? Of zijn er daar gelijkaardige programma's die de rampdisk kunnen overschrijven? Wat als de file table kapot is (wss FAT32 of NTFS)? Hoe kan ik ervoor zorgen dat deze niet gerepareert wordt?

Vermits een foutje maken niet meer is recht te zetten, kan ik niet experimenteren :S Indien ik dit niet gegarandeerd veilig kan proberen blijft een specialist inroepen de enige mogelijkheid, maar deze zijn natuurlijk duur.
Alle hints en bespiegelingen zijn waardevol.

  • JAHRASTAFARI
  • Registratie: April 2005
  • Laatst online: 07-02 09:09
Als je er zo weinig verstand van hebt, en de gegevens echt bedrijfskritisch zijn - blijf dan overal vanaf en bel een gespecialiseerd bedrijf.

  • leuk_he
  • Registratie: Augustus 2000
  • Laatst online: 28-01 19:27

leuk_he

1. Controleer de kabel!

Zoals je aangeeft is er niet echt zoiets als een readonly drive in windows.

De beste oplossing lijkt me ook een 2e identieke (wat betreft grooote) harde schijf te vinden en de rampdisk naar deze te clonen. (met linux of ghost met disk to disk of met andere Wikipedia: Disk cloning - Wikipedia, the free encyclopedia software, wellicht even oefenen met een andere schijf.) Dan kun je met de kloon gaan rommelen, en je rampdisk blijft intact.

Ook als je hem zou opsturen naar een herstelbedrijf kan het geen kwaad een kloon te hebben voor het geval dat het herstel bedrijf problemen krijgt. (weg is weg is jouw probleem)

[ Voor 15% gewijzigd door leuk_he op 22-01-2008 15:50 ]

Need more data. We want your specs. Ik ben ook maar dom. anders: forum, ff reggen, ff topic maken
En als je een oplossing hebt gevonden laat het ook ujb ff in dit topic horen.


  • Twister336
  • Registratie: Juli 2004
  • Niet online
Ik zou eerst de rampdisk clonen in DOS (of Linux?) en dan kun je zoveel je wilt experimenteren met die clone.

  • The Realone
  • Registratie: Januari 2005
  • Laatst online: 19:48
Wat sowieso aan te raden is is de schijf ghosten op een andere schijf (of op 2 andere). Mocht een duur datarecoverybedrijf geen oplossing zijn dan kun je zonder zorgen met die 2e schijf aan de slag met een programma als GetDataBack. Als er niets overschreven is en de schijf is niet defect kun je er 99,99% zeker van zijn dat je de data terug krijgt. Andere recoveryprogramma's heb ik geen ervaring mee, met GDB alleen hele goede.

Edit: Sneller typen.... 8)7

[ Voor 3% gewijzigd door The Realone op 22-01-2008 15:52 ]


  • makkie ;)
  • Registratie: Mei 2000
  • Laatst online: 11-02 07:32

makkie ;)

Arrogant? Me? Nah!

Zorg dan wel voor een ghost met bit voor bit kopie, anders heb je er nog niks an :p

evt. http://www.drivesnapshot.de/en/ met een volledige bit voor bit kopie.

Maar ga eerst eens wat lezen? Er is zoveel te vinden, ook hier in GOT. steekwoorden zoals Recuva, getdataback, veritas krijg je van me kado :p

Vidi, vici, veni! (ik zag, ik overwon en ik kwam!)


  • ParkOverall
  • Registratie: Maart 2004
  • Laatst online: 18-02 13:56
makkie ;) schreef op dinsdag 22 januari 2008 @ 15:56:
Zorg dan wel voor een ghost met bit voor bit kopie, anders heb je er nog niks an :p

..........
Jij denkt dat een clone/image van een schijf de ene keer wel en de andere keer niet een (exacte) kopie kan zijn?

  • makkie ;)
  • Registratie: Mei 2000
  • Laatst online: 11-02 07:32

makkie ;)

Arrogant? Me? Nah!

Je kan een clone maken met data, dus als je een partitie hebt met 50% in gebruik neem je alleen die 50% mee. Doe je het bit voor bit pak je ook alle deleted file en meuk en errors mee.

Dus is wel degelijk een belangrijk verschil als je data wil recoveren.

Vidi, vici, veni! (ik zag, ik overwon en ik kwam!)


Verwijderd

Er zijn twee dingen die je kan doen:

1) Overal met je vingers van afblijven en de hulp van een specialistisch bedrijf in roepen.

2) De schijf onder GNU/Linux (kan prima met een live-cd als Knoppix of Sidux) read-only mounten en dan met het commando dd de schijf klonen. Daarna kijken of je met de gekloonde schijf en tools als sleuthkit je data kan redden.

http://www.sleuthkit.org/

Sleuthkit is een verzameling van digital forensic tools (in gebruik bij diverse politie organen en geheime diensten in diverse landen).

  • Punkie
  • Registratie: Oktober 2005
  • Laatst online: 09-02 17:23
leuk_he schreef op dinsdag 22 januari 2008 @ 15:49:
De beste oplossing lijkt me ook een 2e identieke (wat betreft grooote) harde schijf te vinden en de rampdisk naar deze te clonen.
Helemaal mijn idee, echter... alvorens ik ghost kan opstarten met ik eerst een OS laden en de disk toegankelijk maken voor dat OS, niet? Waarbij ik terug kom op al mijn vragen van de eerste post. Kan dat allemaal gegarandeerd zonder problemen?

Idem voor Twister336, The Realone, makkie ;), ParkOverall

  • makkie ;)
  • Registratie: Mei 2000
  • Laatst online: 11-02 07:32

makkie ;)

Arrogant? Me? Nah!

Je kan de disk in een bestaand systeem hangen en als 2e schijf benaderen. en imagen naar een 3.

Maar garanties heb je nooit hé! Zodra je een disk gebruikt heb je kans op crashes, corruptie, beschadiging van data etc, etc. Maar die kans is minimaal. Als je host systeem maar geen rare programma's draait die op de te recoveren schijf gaat schrijven :p

Vidi, vici, veni! (ik zag, ik overwon en ik kwam!)


  • Punkie
  • Registratie: Oktober 2005
  • Laatst online: 09-02 17:23
Verwijderd schreef op dinsdag 22 januari 2008 @ 16:24:
2) De schijf onder GNU/Linux (kan prima met een live-cd als Knoppix of Sidux) read-only mounten
Mount knopppix niet automatisch elke partitie voor writing?
Een reeds geinstaleerde distro gaat niet zelf op zoek naar partities die gemount kunnen worden, is het niet? Is het dan niet veiliger deze te gebruiken?

[ Voor 0% gewijzigd door Punkie op 22-01-2008 16:47 . Reden: typo ]


  • leuk_he
  • Registratie: Augustus 2000
  • Laatst online: 28-01 19:27

leuk_he

1. Controleer de kabel!

Punkie schreef op dinsdag 22 januari 2008 @ 16:33:
[...]


Helemaal mijn idee, echter... alvorens ik ghost kan opstarten met ik eerst een OS laden en de disk toegankelijk maken voor dat OS, niet? Waarbij ik terug kom op al mijn vragen van de eerste post. Kan dat allemaal gegarandeerd zonder problemen?
De meeste van die clone applicaties kun je booten vanaf dos/cd zonder de echte harde schijf te benaderen. Affijn, oefenen met een andere disk lijkt me. Als je een clone omgeving in dos/linux hebt blijft hij standard van die disk af. Ik denk dat het met bepalde vormen van bart PE ook kan, maar heb dar zelf geen ervaring mee.

Need more data. We want your specs. Ik ben ook maar dom. anders: forum, ff reggen, ff topic maken
En als je een oplossing hebt gevonden laat het ook ujb ff in dit topic horen.


  • Punkie
  • Registratie: Oktober 2005
  • Laatst online: 09-02 17:23
makkie ;) schreef op dinsdag 22 januari 2008 @ 16:38:
Je kan de disk in een bestaand systeem hangen en als 2e schijf benaderen. en imagen naar een 3.

Maar garanties heb je nooit hé! Zodra je een disk gebruikt heb je kans op crashes, corruptie, beschadiging van data etc, etc. Maar die kans is minimaal. Als je host systeem maar geen rare programma's draait die op de te recoveren schijf gaat schrijven :p
Nooit? Toch doen sommige bedrijven dit wel (ik veronderstel de data recovery bedrijven, HD fabrikanten, politie en dergelijke), maw het moet mogelijk zijn. Als je in de kernel de partitie read only kan mounten dan zou geen enkel programma, noch het OS zelf er iets aan kunnen verprutsen.

  • makkie ;)
  • Registratie: Mei 2000
  • Laatst online: 11-02 07:32

makkie ;)

Arrogant? Me? Nah!

Altijd kleine lettertjes lezen. Ook grote bedrijven kunnen niks 100% garanderen. Enkele grote jongens kunnen de platters eruit halen in cleanrooms en zo de platters in andere systemen lezen e.d. Maar ook daarbij kan vanalles misgaan. Trust me.

Maar da's hetzelfde principe als de straat oversteken. Je weet nooit wat er zal gebeuren, maar normaal is het perfectly safe.

Vidi, vici, veni! (ik zag, ik overwon en ik kwam!)


  • Punkie
  • Registratie: Oktober 2005
  • Laatst online: 09-02 17:23
FYI
FAT en NTFS filesystemen hebben een read timestamp die veranderd van zodra men van de disk leest.
Zodus heb je meteen een write actie :S Om dit te vermijden kan je mounten met -r read only. AFAIK zou dit veilig moeten zijn. Ik ken geen manier om windows een disk read only te mounten.

  • DeBolle
  • Registratie: September 2000
  • Laatst online: 20:55

DeBolle

Volgens mij ligt dat anders

Voor SCSI zijn er controllers verkrijgbaar die readonly zin, zoals http://www.paralan.com/sr14.html Voor IDE kan ik zo gauw niets vinden, misschien dat een recovery bedrijf daar iets over kan zeggen?

Specs ...ik doe er niets meer aan.

Pagina: 1