[XP] Files gedelete maar toch niet?*

Pagina: 1
Acties:
  • 1.402 views sinds 30-01-2008
  • Reageer

Acties:
  • 0 Henk 'm!

  • Fulcrum2000
  • Registratie: Februari 2001
  • Laatst online: 02-12-2024

Fulcrum2000

Ik wil een threadripper...

Topicstarter
Sorry voor de vage titel, maar het is ook een vaag probleem. Wat is er gebeurt: Tijdens het spelen van een potje schaak op Yahoo Games klonken er opeens melodieuze piepjes via de PC spieker en begon mijn harde schijf 'iets te doen'. Lampje bleef continu aan. De knakker tegen wie ik aan het spelen wat schreef iets van 'da's jammer he' en was toen weg. Mijn PC liep vervolgens vast. Ik ben dus live gehacked lijkt het.

Na het booten blijkt wat mijn harde schijf aan het doen was: In mijn e:\mp3_ directory zijn ongeveer 8000 mp3's gedelete, inclusief directory structuur :(

Nu komt het vreemde. De harddisk ruimte (FAT32 overigens) is niet vrijgegeven, mijn free disk space is het zelfde als voor de attack. Na wat searchen op Google en de GOT search heb ik FinalRecovery gedownload om de gedelete files te recoveren. Maar dit tooltje geeft aan dat de files nog bestaan (?), terwijl via explorer en de dos command prompt geen file meer te bekennen is (ook niet hidden ofzo). Zie screen shots. Met FinalRecovery kan ik de files niet recoveren omdat ze niet gedelete zijn volgens dat programma.

Wie weet hoe ik mijn files kan redden?.
Ik zit bijna te janken hier :'(

ScreenShot Explorer:
Afbeeldingslocatie: http://members.chello.nl/~w.bergmans/explorer.jpg
Screenshot FinalRecovery:
Afbeeldingslocatie: http://members.chello.nl/~w.bergmans/fr.jpg

Facts:
- OS = Windows XP Professional
- Formatering = FAT32
- Er draaide ten tijden van de aanval geen firewall <stom ik weet het>
- Het draaien van scandisk levert geen fouten op.
- Tijdens dat potje schaak draaide WinAmp 2.81 op de achtergrond
- Alle files inclusief subdirs zijn weg.

[ Voor 4% gewijzigd door Fulcrum2000 op 07-02-2004 04:10 ]

AMD Ryzen 9 5950X | Asus ROG Strix X570-E Gaming | G.Skill Ripjaws V F4-3600C16D-32GVKC (64 GB total) + Samsung 980 Pro 1TB (M.2) | Corsair Hydro H100x


Acties:
  • 0 Henk 'm!

  • akimosan
  • Registratie: Augustus 2003
  • Niet online
Probeer eens met zoeken op Got of Google naar "undelete" en fat32.

Je zal waarschijnlijk wel een 3rd party progje nodig hebben. Ik ben nu eens aan het kijken naar MindSofts Undelete maar die doet er wel wat uurtjes over om eerst mijn schijf te checken.

In ieder geval: Eigenlijk de HD niet meer gebruiken! Wanneer je besturingssyeteem weer op je HD schrijft loop je het risico geen undelete meer te kunnen gebruiken omdat dan de ruimte wordt gebruikt die nu in gebruik is door je verwijderde bestanden!

Plaats dus de HD in een andere computer en ga op zoek naar een programma als Undelete

Acties:
  • 0 Henk 'm!

  • elevator
  • Registratie: December 2001
  • Niet online

elevator

Officieel moto fan :)

Kleine titel edit zodat het OS in je topic titel staat :)

Acties:
  • 0 Henk 'm!

  • Fulcrum2000
  • Registratie: Februari 2001
  • Laatst online: 02-12-2024

Fulcrum2000

Ik wil een threadripper...

Topicstarter
@elevator Thanks
@akimosan

Bedankt voor de tips.

Ik heb inmiddels al 6 undelete tooltjes geprobeerd, maar enkel FinalRecovery 'ziet de weggegooide bestanden. Het probleem is alleen dat FR ze als 'existing' files ziet, dus files die gewoon normaal op de schrijf staan. Undeleten is dus onmogelijk. Waar haalt dit progje zijn info vandaan?.

Software Shelf File Rescue Plus lijkt ze nu ook te zien, maar is ook erg traag. Nog geen idee of undeleten onmogelijk is (in de demo versie die ik nu heb kan het zowieso niet, maar mocht het kunnen schaf ik het pakket met plezier aan).

MindSofts Undelete heb ik nog niet gehad, is de volgende >:)

Ik gebruik de HD momenteel niet meer! Thanks, die tip kende ik al. De drive is gelukkig een data-only opslag schijf. Het OS, caches etc staan op een andere disk.

AMD Ryzen 9 5950X | Asus ROG Strix X570-E Gaming | G.Skill Ripjaws V F4-3600C16D-32GVKC (64 GB total) + Samsung 980 Pro 1TB (M.2) | Corsair Hydro H100x


Acties:
  • 0 Henk 'm!

  • BoGhi
  • Registratie: Juli 2002
  • Laatst online: 21-09 10:42
En PCI_filerecovery?

en als je straks klaar bent even iets aan je beveiliging doen :'(

Programmers don't die. They GOSUB without RETURN


Acties:
  • 0 Henk 'm!

  • akimosan
  • Registratie: Augustus 2003
  • Niet online
Ik heb net even DirectorySnoop bekeken. (Ik werd toch even benieuwd naar wat de verschillende tooltjes allemaal doen, en hoe snel ze kunnen werken)

Voor FileRecovery geldt in ieder geval dat je met de evaluatieversie slechts bestanden kunt terughalen van max 64Kb.

Directory Snoop geeft je 25 runs, ik weet niet of dat alleen maar 25 keer het programma opstarten is of 25 bestanden terughalen. Ik kreeg er in ieder geval wel een bestand van 4MB mee terug. Het lijkt wel erg op het oude Undelete, in die zin dat je ook voor elke bestandsnaam de eerste letter moet opgeven (of hij maakt er een x van)
Bij 8000 bestanden de eerste letter intypen is ook niet zo leuk, maar het is een start. Eerst kijken of het programma het doet. Voor het renamen van bestandsnamen kun je eventueel een scriptje schrijven.

Acties:
  • 0 Henk 'm!

Verwijderd

Ik weet niet of die firewall nut zou hebben op zon moment... hij zal dan waarschijnlijk net zo lang de game proberen te rekken totdat ie daar doorheen is...
miss heeft n router meer nut dan? ik heb er niet echt veel verstand van trouwens, en van de file recovery nog minder, sorry... maar wel heeel vaag dat ie zoiets kan doen :? mischien kan je er achter komen welk tooltje hij toen heeft gebruikt en kan je aan de hand van dat tooltje je mp3's weer terug krijgen?

ik ken overgens jouw prbleem, mijn hd's (in RIAD 0) zijn ook n keer aangevallen of iets dergelijks... mn bootsector was leeg :'( duz al mn data kwijt...
maarjah, veel succes iig met t terug halen van je mp3's ;)

Acties:
  • 0 Henk 'm!

  • akimosan
  • Registratie: Augustus 2003
  • Niet online
PCI File recovery doet hetzelfde als Mindsofts Utility zie ik nu. Ze zijn beiden gebaseerd op een freeware utility die ik daarstraks op Google tegenkwam.

Maar PCI Filerecovery werkt zo te zien wel wat beter ondanks dezelfde engine. En hij lijkt freeware?

Net een hele profilemap teruggezet en dat ging goed.

Acties:
  • 0 Henk 'm!

  • marccom
  • Registratie: Februari 2003
  • Laatst online: 07:14
Probeer GetDataBack for FAT eens, ik heb goede ervaringen met GetDataBack for NTFS dus misschien dat jij er ook wat mee kan :)

voor meer info:
http://www.runtime.org/

om hem te downloaden:
http://runtime.swmirror.com/gdb.zip

Whoop!


Acties:
  • 0 Henk 'm!

  • Tourniquet
  • Registratie: Juli 2000
  • Laatst online: 23-09 16:23

Tourniquet

Hiya, fellas!

Ik heb zelf eens Easy Recovery (Pro) succesvol aan het werk gezien, misschien ook het overwegen waard. Al weet ik niet wat de "trial" versie wel en niet kan t.o.v. de Payware versie... Succes iig!

http://www.ontrack.com/easyrecovery/

[ Voor 13% gewijzigd door Tourniquet op 07-02-2004 01:07 ]

If our brain was easy to understand, we would be too dumb to understand.


Acties:
  • 0 Henk 'm!

  • Fulcrum2000
  • Registratie: Februari 2001
  • Laatst online: 02-12-2024

Fulcrum2000

Ik wil een threadripper...

Topicstarter
PCI File recovery doet hetzelfde als Mindsofts Utility zie ik nu. Ze zijn beiden gebaseerd op een freeware utility die ik daarstraks op Google tegenkwam. Maar PCI Filerecovery werkt zo te zien wel wat beter ondanks dezelfde engine.
En Drive Resque is weer hetzelfde als MindSoft undelete kwam ik net achter.

Er lijkt bij mij toch wat anders gebeurt te zijn. Er zijn maar twee tooltjes die de 'oude' data zien en dat zijn Final Recovery (100%) en Software Shelf File Resque Plus (partieel). Het vreemde is dat FR alles ziet dus inclusief eerste letter en complete dir-structuur!. Waar haalt hij die data toch vandaan?. Dit is geen 'normale' file delete geweest op mijn systeem.

Al geprobeerd:
Final Recovery - ziet alles, maar geen undelete mogelijk
Software Shelf File Resque Plus - ziet de meeste maar o.a. dir structuur is weg
PCI_FileRecovery
Easy Undelete
R-Undelete
MindSoft Undelete
Recover my Files
Drive Resque (loopt nu)
Directory Snoop (moet ik nog testen)

Nieuw ;)
GetDataBack for FAT
Easy Recovery (Pro)

[ Voor 5% gewijzigd door Fulcrum2000 op 07-02-2004 01:15 ]

AMD Ryzen 9 5950X | Asus ROG Strix X570-E Gaming | G.Skill Ripjaws V F4-3600C16D-32GVKC (64 GB total) + Samsung 980 Pro 1TB (M.2) | Corsair Hydro H100x


Acties:
  • 0 Henk 'm!

Verwijderd

Misschien moet je Disk Investigator eens proberen (hiermee heb ik ooit enkele foutief verwijderde files mee terug gehaald) en is bovendien freeware.

What is Disk Investigator? - Disk Investigator helps you to discover all that is hidden on your computer hard disk. It can also help you to recover lost data. Display the true drive contents by bypassing the operating system and directly reading the raw drive sectors. View and search raw directories, files, clusters, and system sectors. Verify the effectiveness of file and disk wiping programs. Undelete previously deleted files.

http://www.theabsolute.net/sware/dskinv.html

[ Voor 3% gewijzigd door Verwijderd op 07-02-2004 02:00 ]


Acties:
  • 0 Henk 'm!

  • akimosan
  • Registratie: Augustus 2003
  • Niet online
Drive Rescue!, ja dat was de eerste. Dat programma is eens ontwikkeld door Alexander Grau. Die licenseert nu gewoon zijn software aan andere ontwikkelaars als MindSoft en PC Inspector.

Als FileRecovery de bestanden laat zien is een aanschaf wellicht te overwegen. 8000 mp3's is niet niks.

Vergeet niet de tip van La Muis te proberen. Lijkt een beetje op wat Directory Snoop doet. Die leest ook raw sectors. Werkt wel alleen onder FAT16/32.

Wat die schaakmakker heeft uitgehaald weet ik ook niet, maar je staat wel schaakmat :+

Acties:
  • 0 Henk 'm!

  • Fulcrum2000
  • Registratie: Februari 2001
  • Laatst online: 02-12-2024

Fulcrum2000

Ik wil een threadripper...

Topicstarter
Iedereen bedankt voor de geboden hulp, de oplossing *lijkt* nabij. GetDataBack FAT v2.24 lijkt de oplossing te zijn. Dit progje zegt hetzelfde als FinalRecovery (files staan niet te boek als gedelete), maar er zit een optie om de bestanden te kopieren!!. Zo kan ik dus veel (alle?) bestanden terug halen. :) >:) 8)

Het moet alleen ff een paar dagen wachten omdat enkel een geregistreerd programma deze kopieeracties kan uitvoeren.

Wijze les van vandaag: Internet is gevaarlijk en schakers zijn niet te vertrouwen ;)

BTW Dat programma deed er een uur over om de files terug te vinden, maar dat vond ik niet zo heel erg :P Zo, het systeem gaat nu in hibernate en komt daar pas uit als de key binnen is.

[ Voor 17% gewijzigd door Fulcrum2000 op 07-02-2004 04:17 ]

AMD Ryzen 9 5950X | Asus ROG Strix X570-E Gaming | G.Skill Ripjaws V F4-3600C16D-32GVKC (64 GB total) + Samsung 980 Pro 1TB (M.2) | Corsair Hydro H100x


Acties:
  • 0 Henk 'm!

  • RobIII
  • Registratie: December 2001
  • Niet online

RobIII

Admin Devschuur®

^ Romeinse Ⅲ ja!

(overleden)
Restoration 2.5.14 heeft mijn leven pas gered (2 bestandjes, maar toch :+ ), en best of all: It's free 8)

There are only two hard problems in distributed systems: 2. Exactly-once delivery 1. Guaranteed order of messages 2. Exactly-once delivery.

Je eigen tweaker.me redirect

Over mij


Acties:
  • 0 Henk 'm!

  • Fulcrum2000
  • Registratie: Februari 2001
  • Laatst online: 02-12-2024

Fulcrum2000

Ik wil een threadripper...

Topicstarter
Ik heb voor de gein Restoration ook nog even geprobeerd, maar hiervoor geldt hetzelfde als de meeste andere geteste progjes : Mijn files worden hiermee niet gevonden (ze zijn volgens mij op een erg 'creatieve' manier gedelete)., bovendien zien veel filenamen er vernacheld uit.

AMD Ryzen 9 5950X | Asus ROG Strix X570-E Gaming | G.Skill Ripjaws V F4-3600C16D-32GVKC (64 GB total) + Samsung 980 Pro 1TB (M.2) | Corsair Hydro H100x

Pagina: 1