2009年4月27日星期一

误删除、误格式化数据灾难应急方案(WINDOWS平台)

误删除、误格式化数据灾难应急方案(WINDOWS平台)


[适用]

    WINDOWS平台;

    NTFS文件系统、FAT12\FAT16\FAT32文件系统;

[症状]

    WINDOWS平台删除文件或格式化;

    突发性数据丢失(如病毒或文件系统灾难导致);

    之前盘体坏道,之后数据无法看到;

[应急方案]

    1、为保障数据安全,应立即将存储体从系统上关闭,通常应将硬盘从系统上拿下。

    2、使用市面上的数据恢复软件时,应首选WIN2003系统或专业的硬盘只读方式进行处理,且不可挂载欲恢复分区(WIN2003默认不自动挂载系统,如果为自动挂载可认别分区,应使用“MOUNTVOL /N”命令关闭自动挂载)。XP以下系统(含XP)在挂载硬盘时可能会自动写数据到每个可挂载的分区, 导致数据灾难进一步恶化。

    3、谨慎使用FINAL DATA,此软件可能会在每个分区创建隐藏的Driver information目录,里面存储至少600MB空文件,此600M空间覆盖的数据无法恢复。(FINAL DATA的删除保护功能,但本例会适得其反)

    4、如果硬盘存在物理故障,不可反复尝试恢复,应首选对盘体镜像后操作。

    5、数据重要或有充分大的目标盘,尽可能对存储体镜像。

    6、向专业的数据恢复公司寻求帮助。(不可使用XP以下操作系统做为恢复平台)

[附]

    对磁盘进行镜像的方案:

    1、可用相同或大于源盘容量的硬盘做为目标盘,将源盘全部扇区方式CLONE到目标盘。

    2、可将源盘完全以扇区方式输出文件到某大容量存储空间(如大容量硬盘、NAS、SAN、DAS等
相关的主题文章:

吉林省农电有限公司四平城郊分公司硬盘chkdsk数据恢复成功








































































客户名称 吉林省农电有限公司四平城郊分公司硬盘chkdsk数据恢复成功
设备类型 台式机PC
故障描述 F盘产生好多FOUND000文件夹,做过CHKDSK操作.在其它公司修复过.
介质类型 硬盘
介质品牌 SEAGATE
介质型号 ST316023AS
介质序列号 4MT1LAN4
介质接口 SAS
介质容量 160G
操作系统 WINDOWS XP
分区大小  
文件系统 NTFS
数据丢失原因 软件问题
解决方案 沈阳凯文手工进行扇区级文件提取,成功恢复
修复结果 90%恢复
恢复所用时间 3小时
备     注  

 


相关的主题文章:

本溪满族自治县公安局交警大队SQL SERVER数据库恢复成功








































































客户名称 本溪满族自治县公安局交警大队 SQL SERVER数据库数据恢复成功
设备类型 台式机PC
故障描述 误格式化,客户用网上下载软件进行修复,分区全部丢失,数据无法访问.造成二次破坏.
介质类型 硬盘
介质品牌 SEAGATE
介质型号 ST3250820AV
介质序列号 9QE4Y2XG
介质接口 SAS
介质容量 250G
操作系统 WINDOWS XP
分区大小  
文件系统 NTFS
数据丢失原因 软件问题
解决方案 沈阳凯文手工进行扇区级文件提取,成功恢复客户数据库文件.
修复结果 100%恢复
恢复所用时间 3小时
备     注  

 


相关的主题文章:

长春某公司(DELL服务器RAID0)磁盘阵列数据恢复成功








































































客户名称 长春某公司(DELL服务器RAID0)    数据恢复成功
设备类型 DELL工作站
故障描述 无异响,但无法安装操作系统,DELL诊断盘检测6RY9Z1V硬盘为07故障。
介质类型 硬盘
介质品牌 SEAGATE
介质型号 ST3250310AS
介质序列号 6RY0SY/6RY9Z1V
介质接口 SAS
介质容量 250G
操作系统 WINDOWS XP SP2
分区大小  
文件系统 NTFS
数据丢失原因 硬件,RAID问题
解决方案 沈阳凯文对故障盘进行相应处理,分析RAID0参数,重组RAID0,成功恢复.
修复结果 100%恢复
恢复所用时间 6小时
备     注  

 


相关的主题文章:

深圳市网通兴技术发展有限公司(DELL磁盘阵列RAID5)数据恢复成功








































































客户名称 深圳市网通兴技术发展有限公司(DELL磁盘阵列RAID5数据恢复成功
设备类型 DELL 2850服务器RAID5
故障描述 RAID信息丢失,所有盘报OFFLINE,强制上线失败。
介质类型 硬盘
介质品牌 SEAGATE
介质型号 ST3300007LC
介质序列号 3KR384P3/3KR37V1V/3KR36K11
介质接口 SAS
介质容量 33.6G*3
操作系统 WINDOWS 2003 SERVER
分区大小  
文件系统 NTFS
数据丢失原因 RAID信息丢失,RAID问题
解决方案 沈阳凯文分析原RAID5参数特征,重组RAID5,成功恢复磁盘阵列数据.
修复结果 100%恢复.
恢复所用时间 3小时
备     注  

 


相关的主题文章:

2009年4月25日星期六

RAID磁盘阵列数据恢复故障类型及案例

普通磁盘阵列RAID故障 30分钟快速检测 3小时快速恢复 我们专业权威的技术是您数据安全的最好保障


RAID磁盘阵列常见的故障,沈阳凯文数据恢复中心技术轻松恢复数据(详见 RAID恢复中心网站)

  系统不能启动

  RAID信息破坏

  由于某块硬盘掉线,替换后重建失败,系统崩溃

  RAID信息丢失

  硬盘(单块或多块)掉线

  RAID卡损坏,更换后系统崩溃

  分区信息丢失

  硬盘坏道(物理、逻辑)

  重新配置RAID阵列信息

  磁盘顺序出错

  动态磁盘数据库丢失或损坏

  LINUX、UNIX系统启动不成功,或者分区不能mount,找不到分区

  rebuild中途失败

  rebuild成功后,分区找不到或者系统不能启动

  红灯不停闪,或者黄灯不停闪(有的黄灯闪表示正在读取,有的是错误指示)

  MBR损坏

  DBR损坏

  磁盘单块坏道

  磁盘多块坏道


我们可以脱离任何的服务器和Raid卡信息,把磁盘阵列RAID中的数据完整的恢复出来.


    本中心自主研发系列磁盘阵列Raid分析工具, 可脱离服务器和RAID卡取出数据,不限操作系统、自动较验硬盘顺序,不限硬盘个数,自动计算数据块大小和左右旋转方式、达到国际先进水平!


沈阳凯文数据恢复中心可以轻松恢复以下级别的磁盘阵列(RAID)的数据:RAID0、RAID1、RAID0+1、RAID1+0、RAID5RAID5+0、RAID5+1、RAID5+0+1、RAIDADG、RAID6、RAID5E、RAID5EE、JBOD、SAN、NAS等等。


    RAID数据恢复是沈阳凯文数据恢复中心的技术特色之一。通过自主研发,目前能够从底层原理进行分析重组,确保极高的成功率。针对双循环、RAID5 ADG、RAID6等业界疑难问题,沈阳凯文数据恢复中心已经取得明显的技术突破。我们目前已经解决所有raid卡的算法,其中比较复杂的raid有:IBM 7133阵列的Raid5双循环算法,HP部分 Raid卡和前Compaq部分Raid卡的双循环算法,Raid1E算法,HP的Raid ADG和IBM的Raid6的算法等。好些数据恢复公司在遇到这类故障时,判断为不可修复。当客户把硬盘送到沈阳凯文数据恢复中心,数据却能够在短时间内恢复出来,客户欢呼这是奇迹,其实这不是奇迹,这只不过是技术差距而已。


可恢复各类原因引起的磁盘阵列(Raid)丢失的数据    不受品牌和Raid级别的限制


Raid 数据恢复的范围

1、软件故障:


a.突然断电造成RAID磁盘阵列卡信息的丢失的数据恢复

b.重新配置RAID阵列信息,导致的数据丢失恢复。

c.如果磁盘顺序出错,将会导致系统不能识别数据。                                                                                d.误删除、误格式化、误分区、误克隆、文件解密、病毒损坏等

2、硬件损坏:

a.RAID一般都会有几块硬盘,其中某一块硬盘出现损坏,数据将无法读取。

b.RAID出现坏道,导致数据丢失,这种恢复成功率比较大。

c.如果硬盘同时出现两块以上的损坏,恢复工作非常复杂,所用恢复时间较长。


Raid数据恢复注意事项

   沈阳凯文数据恢复中心警示:

 1  RAID出现问题后,请客户立即停止任何非专业操作(包括磁盘自检),否则有可能发生数据的二次破坏。

 2  不要尝试Rebuild、同步等操作。

  3  严禁进行初始化操作。

 4  不要对单块硬盘进行强制上线操作。

 5  将硬盘按顺序卸下来,标明顺序,在第一时间交给沈阳凯文RAID数据修复中心进行检测

  6  具体问题请拨打24小时RAID数据急救电话  13386848847


沈阳凯文数据恢复中心可以成功恢复以下操作系统下的RAID磁盘阵列的数据:



  WindowsNT4.0、Windows2000、Windows2003、LINUX各个厂家的各种版本、UNIX各个厂家的各种版本、Novell、MAC各种版本等等。

 


本中心对IBM、HP、Dell、联想、曙光、浪潮等服务器、磁盘阵列有专门研究及丰富的恢复经验。



 


 


一旦RAID阵列出现故障,硬件服务商只能给客户重新初始化或者REBUILD,这样客户数据就会无法挽回。我们对RAID0、RAID1、RAID5、RAID ADG(HP公司的RAID技术)、RAID 5EE以及组合型的RAID系列磁盘阵列数据恢复具有丰富的实践经验,出现故障以后只要不对阵列作初始化操作,我们就有能力恢复出故障阵列的数据。





RAID基本知识

RAID 磁盘阵列(Redundant Array of Independent Disks)简单的解释,就是将N台硬盘透过RAID Controller(分Hardware,Software )结合成虚拟单台大容量的硬盘使用,其特色是N台硬盘同时读取速度加快及提供 容错性Fault Tolerant,所以RAID是当成平时主要访问Data的Storage不是Backup Solution。



在RAID有一基本概念称为EDAP ( Extended Data Availability and Protection ) ,

其强调扩充性及容错机制, 也是各家厂商如: Mylex,IBM,HP,Compaq,Adaptec,

Infortrend等诉求的重点,包括在不须停机情况下可处理以下动作:



RAID 磁盘阵列支援自动检测故障硬盘。

RAID 磁盘阵列支援重建硬盘坏轨的资料。

RAID 磁盘阵列支援支持不须停机的硬盘备援 Hot Spare。

RAID 磁盘阵列支援支持不须停机的硬盘替换 Hot Swap。

RAID 磁盘阵列支援扩充硬盘容量等。



一旦RAID阵列出现故障,硬件服务商只能给客户重新初始化或者REBUILD,这样客户数据就会无法挽回。我们对RAID0RAID1、RAID5以及组合型的RAID系列磁盘阵列数据恢复具有丰富的实践经验,出现故障以后只要不对阵列作初始化操作,我们就有能力恢复出故障阵列的数据。

    沈阳凯文数据恢复中心专业恢复以下品牌的服务器出现的数据丢失:












































IBM 惠普 SUN 戴尔 联想 方正
曙光 清华同方 浪潮 微星 超毅 华硕
Acer 康柏 AblestNet 超微 Intel太泽 Intel海啸
Intel万腾 实达 大恒 海信 网新易得 智翔
金品 NEC 宝德 五舟 ... ...


特别说明:

沈阳凯文数据恢复中心已经成功恢复各种磁盘阵列(RAID)数百起,成为企业级客户的安全使者,众多感人的故事广为流传。


典型案例回放:


案例一:辽宁移动通信有限责任公司业务支撑中心生产机紧急恢复   详见:创金牌服务,为梦想护航 http://www.raidsos.cn

 


案例二:国家电网计费服务器数据恢复  详见:分秒必争,为客户将损失降到最低(记:修复国家电网电力发展股份有限公司计费服务器)

 

























        部分客户列表



























































































































































































长春某公司(DELL服务器RAID0)
深圳市网通兴技术发展有限公司(DELL磁盘阵列RAID5)
北京高维信诚资讯有限公司(DELL服务器SAS磁盘阵列RAID5)
沈阳港华科技有限公司(RAID1)
沈阳某婚纱摄影有限公司(INTEL服务器 RAID0)
大连某工业有限公司(IBM DS4300光纤磁盘阵列 RAID5)
    中国联通(HP MSA500阵列柜 RAID5)
盘锦市某分局(IBM服务器 RAID5)
辽宁省某传媒公司(软RAID0)
辽宁省某公安局(IBM 服务器 RAID5)
本溪某设备公司(RAID1
双辽某网络公司(DELL服务器 RAID5)
沈阳某公司(DELL服务器RAID5)
辽宁广播电视大学(HP服务器RAID5双循环)
鞍山市某有限公司(RAID 0+1)
磐石市妇幼保健院(方正服务器RAID5
凌源监狱管理分局中心医院(IBM EXP300 RAID5EE)
沈阳军区某部(RAID0
长春客车铺椅股份合作公司(HP服务器RAID5)
一汽四平专用汽车有限公司(HP服务器RAID5)
营口鲅鱼圈区永强电脑学校(INTEL服务器RAID5)
某石油化工研究院(IBM服务器RAID5)
沈阳市质量技术监督局(DELL服务器RAID0)
辽宁某公司(IBM服务器RAID5EE)
沈阳新天成汽车用品有限公司(IBM服务器RAID5)
辽宁东港电磁线有限公司(DELL服务器 RAID5)
沈阳远大集团博林特金属喷涂有限公司 (DELL服务器 RAID5)
沈阳机床股份有限公司(IBM服务器RAID5)
丹东铁路工务段(IBM服务器RAID5
 沈阳市住房公积金管理中心(IBM EXP300磁盘阵列柜)
中国铁通锦州分公司(DELL服务器RAID0
辽宁五一八内燃机配件有限公司 (RAID0)
沈阳某婚纱摄影有限公司 (RAID0)
沈阳华新门窗工程有限公司(intel服务器 RAID0)
华为技术有限公司(HP服务器 RAID5)
 沈阳某网络公司(IBM服务器 RAID5)
沈阳中富容器有限公司(DELL服务器 RAID0)
沈阳市铁西区勋望小学(浪潮服务器 RAID0)
辽阳石油化纤公司金兴化工厂(DELL服务器 RAID5)
辽宁国瑞商贸有限公司(HP服务器 RAID5
    沈阳何氏眼科医院(HP服务器 RAID5)
沈阳欣天辰数码有限公司(财务服务器RAID 0+1)
  通辽市档案局 (联想服务器RAID0)
沈阳化工学院网络中心(INTEL服务器RAID5)
 吉林省珲春社会保险局(IBM服务器 Raid5)
沈阳盈嘉誉科技有限公司(WEB 服务器 RAID 0)
辽宁省海城市图书馆(IBM服务器 RAID5)
北方图书城(DELL服务器 RAID5)
辽宁移动通信有限责任公司(IBM服务器RAID 0)
沈阳市农电局(HP服务器 RAID 5)
辽宁省交通厅 IBM服务器(RAID 5)
灯塔市广告公司(RAID 0)    
辽宁省本溪市委 IBM服务器(RAID 0)
辽宁黄金公司 HP服务器(RAID 0)
吉林省德惠市农电有限公司(Novell服务器)
国电电力发展股份有限公司 HP服务器(RAID 0)
中国人民解放军总后勤部 IBM服务器(RAID 5)
 辽宁省沈阳市皇姑区人民法院 IBM服务器RAID 5)




相关的主题文章:

2009年4月24日星期五

计算机病毒中心:26日CIH1.2病毒发作

计算机病毒中心:26日CIH1.2病毒发作


 



   国家计算机病毒应急处理中心20日发布信息称,4月26日有CIH1.2计算机病毒将要定期发作。


据悉,该病毒为文件型病毒。如果计算机不幸被该病毒感染,病毒会感染操作系统中的EXE可执行文件,26日将尝试用随机的数据重写系统硬盘,并通过破坏Flash BIOS的数据存储对系统进行永久性的破坏,被该病毒破坏后的数据恢复是十分困难。


   国家计算机病毒应急处理中心近期通过互联网络监测还发现,大多数恶意攻击者入侵计算机操作系统都是利用微软IE浏览器的一些错误漏洞,致使用户在不知情的情况下,受到入侵攻击。


   专家提醒,及时下载安装IE浏览器漏洞补丁程序,以防止恶意攻击现象的发生


相关的主题文章:

辽宁维远集团硬盘坏道数据恢复成功

























































































客户名称 辽宁维远集团硬盘坏道数据恢复成功
设备类型 台式机PC
故障描述 摔过,有坏道,电路板有伤
介质类型 硬盘
介质品牌 SEAGATE
介质型号 ST3802110A
介质序列号 4LR1NZEG
介质接口 IDE
介质容量 80G
操作系统 WINDOWS XP
分区大小  
文件系统 NTFS
数据丢失原因 硬件问题
解决方案 沈阳凯文专业设备成功恢复
修复结果 100%恢复.
恢复所用时间 2小时
备   ,scsi;  注  

 














相关的主题文章:

2009年4月23日星期四

沈阳北站GHOST克隆数据恢复成功








































































客户名称 沈阳北站   ,RAID6; 数据恢复成功
设备类型 台式机PC
故障描述 GHOST变成一个大分区,原来所有分区丢失.数据无法访问.
介质类型 硬盘
介质品牌 SEAGATE
介质型号 ST3160812AS
介质序列号 5LS527HM
介质接口 IDE
介质容量 160G
操作系统 WINDOWS XP
分区大小  
文件系统 NTFS
数据丢失原因 软件问题.
解决方案 沈阳凯文专业设备成功恢复.
修复结果 100%恢复.
恢复所用时间 30分钟.
备    ,RAID1; 注  
相关的主题文章:

本溪市二十中学坏道硬盘数据恢复成功


































































































客户名称 本溪市二十中学
设备类型 台式机PC
故障描述 有坏道,磁盘阵列,安不上系统,数据无法访问.
介质类型 硬盘
介质品牌 SEAGATE
介质型号 ST380011A
介质序列号 5JVEKDF2
介质接口 SATA
介质容量 80G
操作系统 WINDOWS XP
分区大小  
文件系统 NTFS
数据丢失原因 硬件问题
解决方案 沈阳凯文专业设备成功恢复.
修复结果 100%恢复.
恢复所用时间 3小时.
备   ,数据删除;  注  

 




相关的主题文章:

2009年4月22日星期三

成长型企业存储采购指南:数据保护模式

成长型企业存储采购指南:数据保护模式


 


D主任和S博士在咖啡厅里面已经坐了大半天,看起来D主任似乎已经心中有数,不过D主任还是有些疑虑:


我们的网站是7*24小时提供服务的,对数据可靠性、安全性的要求非常高……


S博士仍然胸有成竹:一般来说,存储系统内部都能够提供RAID冗余数据保护的模式,较为常见的RAID保护模式包括RAID0RAID1RAID5。XIV同样提供了独特的内部数据保护措施,这种特性使得XIV有很强很好的高可用性,具备像壁虎一样的能力,就是任何一个模块、或者任何一个盘出现问题的时候,不用任何干涉,自动就自愈了。


根据前面的介绍,XIV通过内部的算法,把每个文件拆分成1MB的大小,RAID,并根据伪随机的算法,将这1M的数据存储在内部任意一个网格处理单元中的任意一块磁盘上,与此同时在另外任意一个网格中也放置一份拷贝。直至整个系统达到相当的利用率,并保证每个网格处理单元的利用率保持在差不多的水准。


这样,实际上磁盘上的每份数据,在系统里面都存在一个相同的副本。一旦某块磁盘当掉,替换上新的磁盘后,系统会自动的根据保存在其他磁盘上的数据副本,来恢复这块磁盘上原有的数据,数据恢复


由于这块磁盘上的数据副本,本身分散在不同的磁盘中,因此数据恢复的过程,由多块磁盘共同完成,恢复的速度非常快,比传统的RAID5恢复速度快一倍,而且数据恢复的过程中,对前端性能的影响非常小。这也是XIV网格存储系统独特的数据保护模式的优势。


对于两块磁盘同时损坏的情况,由于XIV通过伪随机算法,保证所有的数据随机分散在不同的磁盘上,因此两块磁盘的数据都能在系统内部不同的位置找到副本,因此同样能进行恢复,只有一份数据的两个副本所在的不同的两块磁盘同时损坏的情况下,才会导致数据不可恢复,但发生这种情况的机率非常低,因此企业大部分情况下对数据保护的需求都能够满足。

相关的主题文章:

2009年中国灾备行业12大趋势














2009年中国灾备行业12大趋势
出处:网络

   



   沈阳凯文数据恢复导读:南方冻雨、汶川地震、北京奥运、“神七”升空、矿难事件、“三鹿”毒奶、金融危机,共同奏响了2008年中国灾备行业的谢幕曲。这些重大、突发自然灾害和社会事件留给政府、企业领导的悲伤与喜悦、压力与挑战比任何一年都要深刻。


     关键词: CDP SaaS 灾备 容灾 灾难备份




     南方冻雨、汶川地震、北京奥运、“神七”升空、矿难事件、“三鹿”毒奶、金融危机,共同奏响了2008年中国灾备行业的谢幕曲。这些重大、突发自然灾害和社会事件留给政府、企业领导的悲伤与喜悦、压力与挑战比任何一年都要深刻。


    痛定思痛,2009年,中国灾备行业将迎来创新式发展机会,这正如“9.11”事件催动了美国灾备市场的崛起一样。


    在新一轮快速发展期,中国灾备行业将迎来八大应用热点和四大技术热点。应用热点表现为:全社会灾备意识觉醒;能源、制造、交通行业灾备需求升温;中小企业灾备市场启动;多点热备趋势渐浓;灾备外包认可度越来越高;灾备演练越来越普遍;更多的政府和企业开始关注业务连续性;政府监管力度更强。技术热点体现在虚拟化、绿色IT、SaaS、CDP等方面。


    1.全社会灾备意识觉醒


    南方冻雨、汶川地震造成的系统瘫痪、数据丢失、业务中断增强了政府、企业对灾备的重视程度;金融危机、“三鹿”事件、矿难事件提高了政府、企业领导对风险和内控的认识水平;北京奥运应急保障、“神七”升空检验了政府、企业的灾备能力。


    可以说,这些大规模自然灾害和重大社会事件对政府、企业以及个人进行了一次全面、系统的风险教育、灾备知识普及和能力检测。


    而从我国灾备整体情况看,我国在灾备法律保障、指挥协调机制、信息发布和收集技术平台、社会力量动员等方面有了长足的进步,初步形成了有效的监督、保障和执行体系;但也存在很多不足,比如管理架构有待整合,缺乏统一协调机制,信息、资源需进一步共享等。


    在总结经验、反思教训的同时,中国政府、企业以及个人的灾备意识将全面觉醒,中国灾备领域将迎来一场彻底变革:政府、企业将在关注短期利益的同时,更关注长远发展、永续运营;个人将具备必要的灾难预防、自救、他救能力。


    2.能源、制造、交通行业灾备需求升温


    2008年之前,中国灾备行业的需求主要集中在金融、电信以及政府行业。2009年,除这些行业将有更深层的灾备需求之外,制造、能源、交通等行业的灾备需求也将大幅增长。这一方面是受地震、雪灾等大规模自然灾害的拉动,另一方面也是因为这些行业中的企业信息化程度越来越高,IT与业务的联系越来越紧密,对数据安全、系统管理和业务连续的需求更普遍。


    总体而言,2009年,金融、电信、制造、政府将是灾备行业的主要需求力量,其中,地方商业银行、农村银行和大型保险企业、制造企业将是灾备市场需求的生力军。


    为适应市场需求变化,积极开拓新兴市场:GDS万国数据将在巩固、保持金融市场地位的同时,加大在电信、能源、制造、政府等行业的市场拓展,其中重要举措是将原来按区域划分的销售团队调整为按行业分类,并且大幅增加了销售团队人员。


    3.多点热备趋势渐浓


    为预防类似地震、雪灾等大范围自然灾害,多点热备将成为灾备领域发展的重要趋势之一。其中,比较典型的方式是两地三中心模式,即设立主生产中心、同城灾备中心和异地灾备中心。


多点热备的主要作用是,在主生产中心遭遇自然灾害或人为破坏时,同城或异地灾备中心能够提供不间断的数据信息服务,从而保证政府、企业的业务连续性。在政府、金融、电信、交通、能源以及制造等行业,多点热备方式将在未来几年内具有广阔市场。


    目前,GDS万国数据已经在北京、上海、广州、深圳、成都设立6个数据中心,为满足更多用户多点灾备的需求,未来3年内,GDS万国数据将在中国大陆地区运营超过20个数据中心。


    4.中小企业灾备市场启动


2009年,灾备将不再是大型企业的“专利”,中小企业灾备市场也将逐步启动,硬盘数据恢复。事实上,无论企业规模大小,都需要进行灾备建设,因为灾难从来不具有选择性。相比那些在资金、管理、资源、设备、人才等方面更有优势的大型企业,中小企业更需要灾备建设。


    很多人认为,灾备建设需要高昂投资,中小企业无法承受,其实不然。灾备建设投资实际上是和灾备建设等级紧密相连的,如果中小企业仅仅根据国家信息系统灾难恢复指南标准进行基本支持和备用场地支持建设,成本非常低。当然,企业如果需要更高的保护等级,需要更短的恢复时间目标和恢复点目标,资金也比较充裕,应该进行更高等级的灾备建设。


    为满足中小企业灾备需求,2009年,GDS万国数据将推出更有针对性的解决方案,让中、小企业享受更低成本、更高质量的一站式专业服务。


    5. 灾备外包认可度越来越高


灾备外包在发达国家早已经过实践检验,成为普遍惯例,在欧美等发达国家,超过70%以上的企业采用第三方服务外包模式,而我国在一两年前的情况则正好相反,超过70%以上的企业均采用自建模式。


    2008年,中国灾备外包接受程度有所提高:国家开发银行、华夏银行、国投瑞银等在内的一大批金融企业选择了灾备外包;2008年底,针对中国灾备市场进行的调研报告显示,考虑全部系统灾备外包的比例为9.9%,考虑部分外包的比例更高达55.8%。


2009年,受金融危机影响,将有更多的政府、企业开始关注成本,关注投资回报率,关注服务质量。灾备外包由于投资成本低,投资回报率高,服务更专业,将受到越来越多的政府、企业用户欢迎。


    6. 应急演练将越来越普遍


2008年,在应对地震危机中,人们记住了安县桑枣中学,更记住了该校校长叶志平。他通过不断进行应急演练并加以改进,创造了一个举世瞩目的生命奇迹:在地震发生后,全校2200多名学生、上百名老师,从不同的教学楼和不同的教室中,全部冲到操场,用时仅1分36秒,并且无一伤亡。


    在北京奥运保障过程中,应急演练也频频曝光,我国银行、证券、保险、航空等诸多重点行业企业纷纷组织了有针对性的奥运应急演练,确保了“平安奥运”的实现。除专项应急演练外,金融、电力、航空等行业企业还针对自身特点进行了多项信息系统应急演练。


    2009年,随着政府、企业对应急演练认识的提高和重视程度的加深,应急演练将会越来越普遍。这些应急演练对于验证灾难恢复体系的适用性和可行性,发现其中存在的问题,检验各部门应对突发事件的能力,培养员工的灾备管理意识,将起到重要的推动作用。


    7. 开始更多地关注业务连续性


    目前,我国大部分企业的灾备水平还处在对IT系统数据进行备份和恢复阶段;只有少数企业发展到业务连续性规划阶段;发展到业务连续性管理阶段的企业则更少。与国内企业相比,发达国家企业的步伐要更快些,很多企业已经进入到业务连续性管理阶段。


    从2008年发生的地震、雪灾应急情况来看,落后的灾备水平影响了政府、企业灾中应急响应、处置和灾后恢复、重建的效率,比如在南方冻雨发生之初,如果政府能提早将堵塞状况、影响通报媒体,与公众沟通,制定紧急疏导预案,就不会造成更严重的拥堵、踩踏、忍饥挨饿状况;如果在地震之初,有更好的通信保障手段和应急预案,就有可能挽救更多人的生命,企业业务也可尽早恢复。


    在阵痛与反思之后,2009年,我国政府、企业将会更加关注业务连续性建设。


    8. 政府监管力度更强


    从政府监管和政策、法规制定方面看,2008年可以说是中国灾备规范深化的“元年”,银行、保险、证券等行业监管机构纷纷在2007年国家标准《信息系统灾难恢复规范》基础上,制定了本行业的突发事件应急预案和信息系统灾难恢复管理规范。


    除专项灾难恢复法律、法规之外,各行业还有很多与灾备相关的法律、规定,比如政府行业有安全涉密法,保密法,机房网络安全管理制度;制造行业有安全生产管理条例、信息系统安全分级管理法等;境外上市公司还受萨班斯法案、新巴塞尔协议的制约。


    为规范灾备建设,保障灾备市场健康发展,2009年,政府以及银行、电力、保险、能源、航空等重点行业监管机构将会进一步加强监管力度,其中重点是,监督、检查各自行业灾备相关规范、指引的执行情况,以及2009年7月1日起实施的《企业内部控制基本规范》的贯彻情况。


    9.虚拟化


    虚拟化可以让本地和远程拥有多个操作系统和应用程序,可以让计算、存储、应用从物理和地理环境限制中解放出来。它将有效解决异构平台的资源共享问题、管理复杂化等问题,并大幅节约成本。


    对于灾备行业来说,虚拟化将是省时,省空间,RAID数据恢复,高效、灵活和可靠的技术手段。虚拟化对于不同的硬件能在较短时间内轻松实现数据的复制和性能的全面恢复,因此,政府、企业能够在运行中快速恢复系统镜像,并减少设置错误,缩短恢复所需时间。


此外,虚拟化还将促使共享式灾备服务的盛行,当然,这种方式暂时还很难被政府、企业用户所接受。


    因此,2009年甚至未来很长一段时间,虚拟化都将是灾备市场技术领域探讨的一个热点。


    10.绿色IT


    绿色IT技术在灾备服务领域的地位未来几年内都将不会被削弱。这是因为,绿色IT技术的采用将决定数据中心、灾备中心运行成本的高与低,同时也决定了政府、企业灾备支出的多与少。


绿色IT技术目前有很多,比如通过重复数据删除和硬件压缩技术,利用备份环境中的自动精简配置技术,虚拟化技术,甚至改善气流管理方式和冷却容量,选择低能耗电源、多核服务器等都可以降低能耗,达到绿色节能目的。


    11. CDP


    热备方式的盛行,将使CDP(持续数据保护)技术受到越来越多政府、企业CIO们的钟爱。CDP是一种数据的连续时间点的保护技术,其价值在于能在故障瞬间完成任何时间点的故障恢复,达到业务快速、连续的作用。这从根本上解决了传统备份中低恢复能力和非精细时间策略的先天弱点。并且,与目前基于存储复制的容灾数据复制技术不同的是,CDP除了对灾难导致的数据物理破坏提供保护外,还能对逻辑错误导致的数据破坏提供保护。


    CDP技术将带来灾备技术领域的一场革命。2009以及今后数年,人们仍将看到这种技术带来的深远影响。


    12.SaaS


    SaaS是Software-as-a-service(软件即服务)的简称,它是一种通过Internet提供软件的模式。SaaS的出现,使软件行业正在经历一场深刻的变革。目前,这场变革已经渗透到灾备服务行业,包括CA、EMC、赛门铁克等很多软件厂商都已推出基于SaaS模式的容灾解决方案。


    相比传统灾备方式,SaaS方式通过互联网服务,灾难备份和恢复速度更快,投资成本更低,抗灾性更好,管理维护更简单,甚至不再需要专业技术人员,非常适合中小企业的灾备应用。


当中小企业灾备市场腾飞时,将是SaaS模式大展雄风时。

 




相关的主题文章:

2009年4月21日星期二

Data Extractor说明书

Data Extractor说明书



  1.1软件介绍:

  Data Extractor是一个针对IDE硬盘的专业级数据恢复工具

  本软件不仅对数据出错的无故障硬盘有效

  还对以下故障类型的硬盘有专效:

   *硬盘表面或磁头受损

   *硬盘LBA参数与物理参数转换表出错

  故障盘要求能完成初始化并能读出硬盘的型号,跳线必须跳在主盘的位置

  对于故障硬盘的恢复数据,本软件有两种基本方式:

  1、将原盘数据整盘拷贝到另一个好盘上,然后在好盘上用恢复软件进行分析恢复

  2、用本软件的逻辑分析功能直接从故障盘恢复所要的数据。

  这两种方式各有所长:

  整盘拷贝能恢复磁盘表面或磁头故障的硬盘

  当转换表出错时,用第二种方法更方便取出数据。

  1.2硬件要求:

  本软件要求的电脑配置:P133以上CPU, 24M以上内存,一条ISA槽,WINDOWS98操作系统,主板要求能支持目前的大容量硬盘

  1.3配件列表

  PC3000PRO卡

  电源模块

  Data Extactor安装盘

  信号线

  电源线

  软件说明书

  授权书

  2、开始

  2.1软件安装

  将光盘放入光驱,点击SETUP.EXE 或DATA EXTRACTOR.EXE进行安装,按默认提示进行,最后填入授权号码,注意大小写。

  2.2 启动软件

  点击桌面的DATA EXTRACTOR图标就可打开软件,注意不能有驻留内存的跟踪型软件。

4软件工作说明

  3.1一般说明

软件的工作信息都在窗口中出现,下方是硬盘的各种故障显示灯,可用键盘或鼠标操作。

  3.2名词说明:

  TASK 新任务 软件工作中的各种设置

  PROSESS 操作

  SCANING 扫描 从故障盘中读数据

  IMAGE 故障盘数据的映像文件

  EXPORT 将映像文件逐扇区拷贝到好盘中

  LBA 以逻辑方式表示数据地址

  SCANING MAP 以图形方式表示扫描结果

  EXPLORER 表示硬盘的逻辑结构的示意图

  TRANSLATOR 硬盘数据的逻辑地址及物理地址以及缺损区的转换表

  3.3数据恢复的类型:

  实际接到的恢复数据的情况有多种多样,本软件不是万能的,只有以下三种情况对本软件有效

  第一种情况:当硬盘出现故障,但能进入工作状态,但读不出数据,原因有可能是坏道、磁头故障、或数据的读取通道故障,另外,更换磁头或盘片后读不出数据等等,都属于这种情况。

  第二种情况:当硬盘的LBA参数与物理参数的转换出错,或是坏道表出错、或是热交换后不能读出数据。

  第三种情况:包括了所有的数据结构损坏:如人为操作、意外断电、病毒破坏等,磁盘阵列数据恢复,不包括磁盘阵列的数据。

  3.3.1从故障盘中全盘读取数据

  在这项任务中,数据从故障盘中拷贝到指定的目录中,本软件会运用先进的数据读取机制读出尽可能多的数据。

  用户要注意的是:我们所说的编辑数据,指的是拷出来的数据。

  这个模式有个重要的功能:拷贝出来的数据会生成一个映像文件,从中可以查看数据的恢复情况,而且不用再对故障盘进行分析,这个特点对于严重故障的盘很有用。可以配合LOST &FOUND、 EASYRECOVERY等软件使用。

  在这个模式中,本软件读出的不光是好扇区中的数据,还包括有严重故障的磁道中的数据,与此同时,严格的纠错机制保证读出的数据尽量完好。

  尽管从坏扇区读取的数据存在有很多的不稳定性及甚至遇到错误,但本软件会谨慎的保留这些数据,为用户分析处理这些数据争取更多的机会。

  在很多情况下,全盘拷贝出来的数据并不完整(除非有镜像或其他情况)。本软件还有一个主要的功能就是从故障盘直接读取用户所要的数据,在这种情况下,EXPLOER模式就十分有用了。

  使用以上的工作模式是在用户通过本软件能查看到故障盘的数据逻辑结构的前题下进行的。用户不用将数据全部拷出,这样可以节省大量时间,尤其对大容量的硬盘或是有大量坏道的硬盘。只有当使用EXPLOER模式不能读出数据时,才用全盘拷贝的方法加上别的软件进行恢复。

  3.3.2 在硬盘转换表出错的情况下的数据恢复

  这个模式是当硬盘的逻辑结构出现错误,不能用EXPLOER方法恢复的情况下采用

  本方法的前题是数据仍在硬盘中,可访问、没有遭到破坏,只是存放的LBA地址出现了偏离。

  问题的关键在于如何将各偏离的数据段重新组合起来,这个有赖于对相关的数据结构及分配表(FAT NTFS)知识的了解,可以用EXPLOER方式来检验这种组合是否正确。

  使用者必须知道将数据组合起来的方法,本软件使用一个偏移表来计算真实的LBA地址,以取代原盘中被破坏的转换表。EXPLORER模式用来检验每一个组合是否正确

  注意在这个操作过程中,数据并没有产生一个新的备份,所有的变化都被记录到接在PC3000PRO卡所在的硬盘中了。

  在数据恢复的过程中,有可能甚至有时有必要使用这个模式来进行数据的搜索,以及扇区范围的校验。

有关更详细的恢复过程将在下面章节结合实例进行讲解。

  3.3.3逻辑结构被破坏后的数据恢复

  在这种情况下,采用EXPLORER模式及综合模式从故障盘中尽可能多的提取信息,如果有必要的话,使用本软件所带的逻辑恢复功能纠正硬盘的错误。

  在这种工作模式下,不另建立数据的拷贝,所有的更改将在原盘上进行,这是针对专业操作人员的,要十分小心。

  但从另一角度讲,这种冒险是有好处的,它可以快速修复一些小的故障,如MBR BR等,这样就可以用常规的方式将数据读出。

  如果你担心原盘数据的安全,你可以先建立一个数据的拷贝,然后在拷贝盘上进行各种恢复的操作,你可以使用EXPLORER模式只拷贝你所要的内容。

  3.4 程序的主菜单

  主菜单的内容:

  任务

  设置

  服务

  帮助

  退出

  各菜单的主要功能将在以下进行解释

  3.4.1 TASK任务

  当点击TASK,会出现新建、打开以及以前打开过的文件的记录

  它可以建立以下三个主要的任务:

  从故障盘中拷贝数据

  从一个转换表出错的盘中恢复数据

  从一个逻辑结构受损的盘中恢复数据

  选择你所要的模式,回答相应问题后,你就会进入相关模式

  当你建立一个目录后,所有该项操作的内容都会存入这个目录中

  当执行一个拷贝的操作,你可以有两个选择:一个是建立映像文件,一个是直接拷贝到另一个好盘,需要注意的是映像文件一旦建立,就不可更改大小。

  映像文件的名字将会是XXXX.bin,放在对应的TASK目录下,XXXX表示文件的扇区数LBA的大小。拷贝前请检查硬盘空间是否足够。

  3.4.2 OPEN 打开

  当打开一个映像文件时,要接好一个容量相同或大于原盘的好盘。如果硬盘的参数不合适的话,打开操作会被取消。

  3.4.3INFO 信息

  在这一项操作中,可以看到硬盘的型号、序列号、容量等各项参数

  3.4.1.3先前打开过的文件列表

  3.4.2 SERVICE 服务

  3.4.2.1硬盘管理

   这一项操作是为高级用户设定的,可以对硬盘进行一些有限的操作,以利于以后的数据恢复工作。

  3.4.2.2电源管理

   方便用户在操作时对硬盘的电源进行控制。

  3.4.2.3 休眠

   方便用户进行热交换操作

  3.4.2.4重新校验

   方便用户在热交换后对硬盘进行唤醒

  3.4.2.5硬盘软件复位

  3.4.2.6硬盘硬件复位

  3.4.2.7综合初始化

   它包括了硬件复位、软件复位、初始化、重新校验

  3.4.2.8校验

   这项操作方便确定扇区的范围。包括坏扇区的范围

  当恢复一个转换表出错的硬盘时,这项功能就可以发挥作用

  在操作时,先设定扇区的范围值,然后点START,当前进度及结果会在窗口下方显示出来,这个结果有助于找到数据的偏移点。

  举例说:如果你扫描的范围内发现一些扇区没有通过校验,你几乎就能确定这就是偏移点。

  不幸的是,硬盘厂家对硬盘转换表及坏道表的定义是不公开的,保密的,所以这项操作不一定能成功。

  从校验的结果可以找到很多有用的信息

  3.4.2.9通过数据片段查找

   这个模式是对误格式化的硬盘进行,用户可以修改目录中的关键词以方便查找,本软件也提供了一些帮助

  3.4.2.10.1 EXPLORER浏览器

   这个模式的主要目的是目标硬盘的数据结构的虚拟再现,它的名字叫EXPLORER是因为它的界面跟浏览器IE很相似。

  3.4.2.10.2软件的界面如图(略)

  3.4.2.10.3EXPLORER的对象及特性

  通常情况下,显示出来的对象是硬盘的各项逻辑结构元素

  如MBR

  文件分配表

  EPR

  启动区

  目录

  文件

  浏览器中的每一个对象,对应着一定的信息,可以进行一定的操作,通过鼠标右键或ALT+DOWN来展开菜单。

  所有的对象都能用的操作方式是:扫描和查看第一个扇区

  扫描的用意是重新读取对象的全部信息、并将新获取的信息反映出来,这对于各对象来说自然是十分有用的了。

  查看第一个扇区是看指定对象的第一个扇区中的数据

  除此外,还可以加上以下操作:

  对象图

  扇区列表

  保存

  对象图

  对象图,允许查看硬盘上的目录和文件扇区列表,可以看到指定的文件或目录的扇区链保存,将指定对象进行存盘。

  当恢复一个NTSF格式的硬盘时,将会看到显示MFT属性的选项与启动分区相关的对象有着很严格的规定,不同的文件系统有不同的操作。

  例如,对于FAT格式来说,可以有机会选择备份1还是备份2来进行下一步的操作,选择出最佳的备份进行编辑存盘或加载进内存,载入内存,可以加快硬盘的拷贝速度。

  对于NTFS格式来说,可以有两种方式可选:

  针对记录显示MFT的属性

  扫描MFT

  要理解它的含义,需要了解一些与NTFS分区数据结构相关的基本知识,在NTFS分区中的数据结构要比FAT结构要复杂得多,用户必须了解以下几件事:

  在NTFS中的数据要比FAT中要容易恢复,在任何一个NTFS分区中,包含有一些表MFT,里面带有文件的全部存放信息,而且还有表的镜像文件。

  一部分的MFT表就完整的包含了对象的文件信息,如果你已经用浏览器打开了一个NTFS分区或文件夹,不要只把目光停留在你所看到的东西上,你不用去努力打开前15个MFT表,在很多情况下,即使你看不到任何分区信息,你也可以使用这个功能SCAN MFT扫描主文件分配表。

  如果一部分MFT被破坏了,与之相关的数据就不能恢复了

  根据记录显示MFT属性这一功能,可以通过窗口看到数据的处理过程,在某些情况下,特别是当转换表被破坏的情况下,会变得非常有用。

  扫描MFT还可以根据现存的MFT记录和启动区的数据,帮助你建立一个虚拟分区。

  在扫描过程中,要注意随时停下,你有可能会看到你要找的文档信息,直接打开就行了,不用扫描完全部的MFT, 实在不行,只能扫描完全部了。

  3.4.2.10.4工作在对象图模式

  说到对象图,用户很容易想到硬盘数据结构的每一个对象,都很直观的按磁道的顺序显示在图中。

这个模式就是在这张图中进行虚拟的工作,它有助于理解数据对象是如何存放在磁盘上的,当执行数据拷贝模式时,可以看到拷贝的过程及当遇到坏区时,是如何填满数据的

  在窗口的顶部有相关的地图指南按钮,通过这些按钮可以移动地图。

  说到这个地图,有两个方面要记住:对象绝对是关联和相配的,坐标关系是否连续主要是看硬盘的损坏程度。当我们说到移动的时候,就意味着关联移动。

  在这个窗口中间是对象的图形。用鼠标左键单击这个四方的图形,相应的关系就会显示出来,要注意区别交替删除的扇区系列。

  3.4.2.10.5在恢复数据时如何使用这些模式

  3.4.2.10.5.1数据映像功能

  想有高效的使用这一功能,只有当硬盘出现局部坏区,但仍能读取足够的信息时才能采用,只需读取你所需的内容即可,不用读完全盘。

  如果是物理损伤导致逻辑结构受损,用EXPLORER恢复不出数据结构时,建议将受损硬盘全盘拷贝到一个好盘上,然后再使用别的逻辑恢复方法。对于FAT分区的,更应如此。

  用资源管理器有以下的特点:

  用资源管理器中的数据是属于数据的副本。用户应该明白,查看和编辑就是创建数据副本。

  一旦可以提前读出缺陷硬盘中的数据,不要减少这个数据的副本。

  通常大量数据的恢复要求先恢复分区的逻辑结构的情况在整个数据恢复中的情况非常少。

  在恢复破坏区的数据时,要花大量的时间去确定数据的可靠性。

  在目前只支持FAT和NTFS结构的逻辑分析。

  第一个特点是当用户轻微的纠正数据副本,然后重新扫描缺陷盘上相应的对象,不会在缺陷硬盘上产生一个报告,而改变的结果立即会显示出来。

  下面是一个应用这个模式的简单的应用:

  一个FAT分区的硬盘的引导扇区读取出错。结果文件分配表副本和关联表都遭到破坏。想打开根目录文件夹也打不开。然而,用扇区数据编辑模式(查看FATxx的引导部分),在检查了结果后我们填充正确的数据到相应的区域,然后重新扫描相应的对象,如果需要另外一些文件分配表副本,就要改变搜索的参数来查找。

在运行了几分钟后,我们就有了进一步打开文件夹的机会啦。

  第二步分为两个方面。我们一开始就读出了这个数据并且有了这些数据的副本,数据的得失并不是偶然的现象,我们需要多次分析和理解这些数据,除非硬盘彻底坏掉了。

  硬盘一旦不动,就象"死"了一样,我们用手指轻弹它,这样的方法很有效,这样可以增加我们读取数据的机会。

  第三步也分为两个方面来应用,首先一个是有选择性的保存提取的数据的,把重要的数据保存在一个大容量的好硬盘中,这些数据有时是无价之宝,把那些无用的数据清除掉。

  如果一个硬盘有相当多的物理坏道的话,是很浪费时间的(对于IBM的盘读取一个坏扇区要花8秒钟)。

  3.4.2.10.5.2 在转换表恢复中的使用

  在恢复转换表中使用EXPLORER,是当更新偏移表时,不需重启,就能看到重建分区表的变化时才有机会的。例如,当需要读1000号扇区的数据,从偏移表中看到从999号扇区开始,向前偏移了一个扇区,这样,1001号扇区才是我们真正要读取的。

  在通过区段文件时,有机会或得这个文件的扇区链表(尽可能按对象模式图工作),并用偏移图和确定的部分来关联所有的没有确定的偏移。

  3.4.2.10.5.3 数据逻辑结构恢复的使用

  当一个实验的磁盘用Explorer模式有不明确的结果时,数据逻辑结构恢复模式的使用是纠正这个磁盘的基础。

  很不幸的是,描述怎么样使用它是相当的困难,所以我们给一个实例:

  从一个被 WIN95CIH病毒破坏的FAT32分区的硬盘中读取数据。

  我们知道,这种病毒破坏主引导记录、文件分配表副本(没有机会进一步扩展)。

  用系统的特定故障搜索文件分配表副本和文件分配表文件夹(开始模糊定义)。

  我们编辑与分区表一样的零扇区(主引导记录),写一个关于分区的记录。

  我们编辑第63扇区作为FAT32导入点(for simplicity it is possible to boot the approprate preparation from a file ).我们首先要知道文件分配表的副本的数量、存储的扇区的数量、文件分配表的大小,我们假定第一个副本是从95(63+32)开始,到第二个副本的最前面直接终止(用搜索模式查找)。

如果你在前面的数字方面没有什么错误的话,接着重新扫描这个磁盘,你将会看到正确的分区类型和第一个扇区根目录文件夹的位置。

  充分确定了簇的大小和分区数据才可能去复制,连接了PC3000系统的硬盘是比较好做到的!

整个过程用时5分钟。这是一件相当简单的事情!

  文件分配表被严重破坏(例如文件分配表全部被破坏)的分区的数据恢复是不可能实现的,然而,用户可以利用Explorer模式提供的数据结构中隐藏信息来帮忙。

  更进一步来讲,计划从本质上发展这个综合的恢复逻辑结构的工具,然而,至少现在这个综合工具对于了解硬盘数据结构的人是非常有用的。

  当用户按不同的键就实现不同的功能、输出一些象("Easy Recovery")这类数据恢复软件没有的结果。

  3.5主要的操作模式

  以下是三个主要的操作模式:

  1、建立硬盘镜相文件模式

  2、这个模式是把先前的镜相文件输出到一个与PC3000卡相连的另外一个硬盘上。

  3、这个模式是从与PC3000卡相连的有缺陷的硬盘直接拷贝数据到另外一个作为第二主盘的硬盘上

  用户的在所有的操作中有以下几点是相同的:

  关闭被打开的任务。关闭任务开关会断开与PC3000卡相连的硬盘的连接。

  连接与PC3000卡上的硬盘,硬盘上的数据会被读出或输出。

  打开先前创造的任务。

  用一个确切的模式操作读取或写下数据,改变参数,进一步来分析操作这个过程。

  当你认为可以的时候关闭任务或结束进程。

  从图形上看来这几个从缺陷盘上拷贝数据的模式非常简单:(图略)

  在工作区的顶部有一个模式名称的标识。

  在左侧的顶部是与PC3000卡相连的硬盘的参数。

  在右侧的顶部显示的是对于某个单独模式的当前运行过程的关键信息。

  在工作区中间显示的是程序进度的标志。

  在工作区的右边有控制程序的按钮。

  在工作区的底部显示的是当前寄存器上的硬盘的状态指示灯。

  模式的控制特别的注意一下。这样,对数据的读写和输出的认识相对要简单一些,控制面版也是很相似,不同的是每一种动作输出的详细特性。

  在所有的操作模式过程中,"start" "stop" "parameters" "statistics" "map" "repeat" 和"finish".这些按钮的功能非常相似的:

  "start"和"stop"按钮是允许和禁止进程的操作。

  "finish"按钮关闭当前已经打开的任务。

  "parameters"按钮允许用户查看和改变当前工作模式的参数。按下它会出现一个对应的改变参数的模式窗口。

  "map"按钮可以开关扫描程的地图。

  "repeat"按钮重新开始结束的改变了参数的进程

  按钮的有效性取决于当前任务的执行的情况。例如:当正在扫描或输出时,按钮"parameters"是不可用的(灰色)。

  3.5.1缺陷硬盘的映象文件的创建

  这个是从缺陷硬盘中读出数据并保存在一个已经格式化的普通硬盘上的模式,在这个硬盘中创建一个最大为1G的二进制文件的文件夹(imgXXX.bin,XXX是文件的数目)。最初,这个模式打算作为从缺陷硬盘中读取数据的主要模式。

  它的主要优点是可以从缺陷硬盘中重复的读出最初的数据便于以后分析和恢复数据。

  这个模式最根本的缺陷是很浪费时间,因为它是一对一的两个过程,扫描后然后输出,对于一个大于1G的盘大约要20-30分钟。也就是说,一个容量为30G的硬盘输出数据大约要12-15小时,大量的时间扫描会导致硬盘的破坏加深。

  鉴于以上情况,在开始读取数据之前,扫描过程中的参数定义是非常重要的,扫描要达到什么样的目的,事先要明确,然后通过控制按钮"patameters"来设置必要的参数。

  在按了这个按钮之后屏幕上会出现一个设置扫描参数的窗口:(图略)

  在创建了一个任务后,所有的参数都作为一个默认的值被确定下来,改变这些参数必须要按"Apply"按钮来应用它们。

  下面是扫描参数的列表:

  参数名称

  1 开始的LBA地址

  2 结束的LBA地址

  3 读取等待

  4 电源开关

  5 跳过的大小

  6 重复读取

  7 重复的准备

  8 使用硬件重复

  9 跳过读取失败的扇区

  10 读取时忽略CRC(CRC 循环冗余码校验)

  定义你要读取的缺陷盘的扇区范围。

  "读取等待"参数定义读取硬盘的响应时间,单位为毫秒。如果读取失败,15秒后将会出现一个信息框或按钮,允许结束等待。

  "电源开关"参数的设置单位是毫秒,设置当停止读取缺陷硬盘是电源自动开关的时间间隔,这主要是提供一个自动开关硬盘电源的环境。

  "跳过的大小"是设置当等待读取硬盘时,读不出来硬盘自动断开电源时,为了加快读取,只有跳过,这时的扇区的大小,这个参数主要是针对破坏严重的硬盘,例如磁头坏了。

  "重复读取"参数是设置读取错误的扇区而企图重复去读取它的次数,然而,有一点要注意的是,如果这个参数的次数超过3次,即使可能已经成功的读取了,分析统计的大量可信数据将被保存下来。

  "重复的准备"参数用来设置读取那些即将受损的硬盘扇区的重复次数,这个参数仅仅用于万一"跳过坏扇区"没有确定时。

  "读取时忽略CRC"对于扫描大量坏扇区的硬盘很有用。如果没有循环冗余码校验,读取数据就要快得多啦!当然,这样读取数据的可靠性就要差一些。

  以下作为一个分开的部分,就是万一程序不能进入准备的模式来使用的:

  1 硬盘电源开关

  2 硬件重启

  3 程序重启

  4 初始化

  5 重新校准

  这些参数是在硬盘确定的时间没有进入事先准备的模式定义的执行方式。

  为了程序执行得顺利,我们要从上到下按顺序设定好这些参数,换句话来说,程序执行的环境依赖于我们设定的参数结构。

  例如,如果程序一开始硬盘就开始敲盘,这时"开关硬盘电源"的功能显得非常重要啦。

  这一点是非常有用的,万一在扫描一个大硬盘的时候我们没有注意到程序的进度而这个硬盘突然不退出工作模式开始敲盘,接着就会敲坏盘,如果这时我们不能及时把硬盘从这种环境中断开,以后取出数据是不可能的。

  在默认的情况下,这些设置所有的点都是打开的。然而,用户可以通过自己对某一特定的情形的判断来改变这些设置。

  3.5.2把镜相的数据输出到另一个好硬盘上

  记录器模式运行后,从缺陷硬盘被读出的数据被作为文件的形式保存在当前任的子目录中。

  连一个容量差不多或比它容量大的盘到这个PC3000的功能卡上再打开相应的任务。

  表面上看来这个模式与前面的没有什么不同,唯一的本质区别在联了一个好的硬盘和这个模式运行的意义(一个是从缺陷硬盘上读取数据然后保存成文件,一个是把文件区对区的拷贝到另一个好盘上)。

  假如联接的硬盘是一个真正的好硬盘的话,出现的参数设置列表项目很少的,只有从先前保存文件拷贝扇区的开始的LBA和结束的LBA .

  细微的差别在于当一个扇区没有被读取时(出现错误或跳过的情况)可能数据会被重新排列,按下输出参数设置"跳过坏扇区"的按钮时对于你来说是非常有用的:(图略)

  按下输出窗口参数设置下面的按钮时,每种情况都被写到好的硬盘上。

  按下"默认"按钮,所有的参数按系统默认的设置。

  按下"应用"和"拒绝"按钮就表时不要求特别的注释。

  在你确定用默认的设置参数然后按下"开始"按钮时,数据将会成功的输出到硬盘上,除非你中途打断它。

  一旦你按了"完成"按钮时,任务将会被关闭。

  3.5.3不用建立镜相从联接的缺陷硬盘拷贝数据到另一个硬盘上

  这种工作模式与上面模式描述的是不同的,它不是把PC-3000的卡上的缺陷硬盘读成文件,而是直接拷贝到第二主硬盘上。

  这种模式的根本好处是节省时间,然而用户却失去了重复读取缺陷硬盘数据并输出到另一硬盘的机会。

要用这个模式,通常在开机之前首先要接一个和缺陷硬盘容量相当或还要大的硬盘在电脑的第二条IDE线上,并把硬盘设成第二主盘,在设备管理器的硬盘项中断开第二硬盘,这样就断开了操作系统对这个硬盘的控制,连接第二硬盘的端口被关闭。这样DE程序就可以直接控制这个硬盘了。

  如果这些要求没有达到,按这个"开始"钮,就会出现第二主盘硬盘初始化出错的提示框,而且出错的指示灯还会亮起来!

  用户要记住一点的是,重启电脑操作系统后,操作系统都能认出第二硬盘并且禁止程序占用它的端口。这样就要求我们打开硬件管理器来关闭这个硬盘,然后扫描的数据才对顺利的拷贝到第二硬盘上。

  必须要按以说的要求去做是这个模式的麻烦的地方,然而这种模式对于大容量硬盘的数据恢复是节约成倍的时间,这对于我们来说才是重要的。

  3.5.4从含有损坏硬盘扇区的硬盘上恢复文件

  首先,操作者应该明白,这种模式是给操作者一个从损坏的硬盘中取出数据的机会。

一旦我们在检测硬盘时,这个检测恢复模式因为硬盘损坏或其它原因不能运行,这时我们可以用热交换法从硬盘中读取数据(比如说硬盘给加上了密码的情况就可以这样)。

  如果说你第一次是100%的能恢复硬盘中的数据的时候,第二次你用了不恰当的方法可能数据全部失去,恢复不了。

  有两种主要的方法:就是列一个方法清单去恢复数据,或者是让模仿程序去恢复。

  第一种方法并不是很普遍,因为它首先要求对某个硬盘特别了解,况且没有数据丢失恢复的情况可能性不大。

  第二种方法是普遍的,因此被大多数人采用。

  然而,这种方法也是有个根本的缺点:就是要求对恢复文件的磁盘格式有一定的认识,比如说FAT分区和NTFS分区。一提到数据恢复我们就会想到DE。

  目前,这种综合结构的数据恢复是通过交互式的方式来实现的。现在正在开发一种对于FAT分区和NTFS分区的自动恢复数据的综合功能,这种功能要另外付费。然而,凭经验,这种效果完全可以通过我们目前的这种综合性的工具来实现的。

  在介绍这种模式恢复数据的技巧之前,给你以下几点建议:

  如果你用热交换法读取了缺陷硬盘中的数据,你要第一时间拷贝出这些数据到另外一个好盘。

  最好是关掉自动屏蔽硬盘坏道的功能。否则会在读取这些坏道时会产生一个反向的影相,那样的话最主要的环境就会发生改变。

  如果你不能达到以上的要求,你最好把所有的数据拷贝到一个好的盘上,就算的自动屏障坏道的情况发生,你已经有了另外一个稳定分析数据的环境,当然,在这种情况下丢失数据也是完全可能的。

  以上给的忠告是理解DE的实际基础,数据恢复是一个纯粹逻辑分析的过程,也就是要找到一个防止信息丢失的方法,这就要求数据的结构和位置不能被改变。

  按以上要求接一个硬盘,然后使用PC3000或相似的程序。

  操作的结果是,WD的硬盘不能达到预期的要求,在这种请况下你应该用PC3000,因为在这种请况下逻辑恢复是不可能的,需要用PC3000去搜索IDNF扇区然后直接恢复它。

  最后,我们来描述一下这个模式。表面上这个模式和硬盘结构逻辑图模式的唯一不同在于工作区的左边有个变化的列表。(图15略)

  在这里不可去详细的描述工作模式的每一个完整的界面,因此根据实际情况举例说明。

  一块硬盘有两个FAT分区,然而打开时检测不到主引导记录(MBR)。

  用户一定要明确两个关键问题:第一--从移位图可以知道所有的数据都在硬盘上,所有的数据在检测程序的帮助下是可以取出来的。不用在成百上千的扇区中去搜索这个移位情况,坚持画一个图是非常有必要的。每次确信加进图中的一条条信息的位置没有错。

  换句话来说,应该按以下的顺序来操作:

  找到硬盘不符合要求的位置(首先看第一个扇区)

  确定有多少个扇区与要求的结构发生变化

  确定每个位置的正确性

  下面有一个哪些数据可以利用画图原理。数据是由两个因数来确定,一个是文件系统的特征,一个是文件确切的开始的位置。

  换而言之,用下面的知识可以确定移位的大小:

  MBR

  BR

  分区表副本

  文件夹

  WORD、EXCEL、ZIP、RAR、EXE、DLL文件等

  上面这个表从本质上讲要靠用户的经验来扩展。

  下面这一点认识对于我们以后非常重要:在相同数量的扇区中发现了两个完全相同的移位,这种请况一定要仔细的考虑一下,是不是数据存在两个移位之间。

  因此,大都数移位的情况将添加到图中,少数数据区没有特别的位移主要靠我们来观察。

  现在还是回到我们的实例上来。

  如果没有检测出MBR,意味着零扇区不合位置要求,接着我们用模板搜索模式来确定他的新位置。

  我们假定它在扇区2的位置,也就是说真正的零扇区向前移动了两个扇区的位置,接着我们打开移位图然后加进从LBA=0开始移位的值是2。之后,我们就开始用对硬盘扫描的方法。

  在资源管理器中MBR的位置出现相应的目标。

  我们看一下右边类似WINDOWS中的资源管理器,第一个分区是从第63扇区开始的,假定第二个分区是从LBA4000000开始.

  我们用资源管理器打开第一个分区.

  如果打不开,我们就可以用搜索模式来帮忙找到第一个引导扇区。如果有两个扇区移位了,我们把它加进移位表中。

  这里值得注意的是,如果在图中有多条LBA数值少于选中的一个时,那么这些移位已经被加进了移位表中了.也就是就说,第一个扇区移位的最小整数不是2个扇区,而是4个扇区。

  一个硬盘开始和结束最小整数的图形对我们非常方便的,我们不希望有相当多的偏移来每一个都搞一个新的图形,所以相同的甚至更多的LBA的扇区都可以用一个规律性的设置来达到要求。

  当我们正确的加进了分类项目后,再扫描,相应位置的引导扇区的第一个字目录就会显示出来。

  更进一步来说,对文件分配表副本的理解是很有必要的。我们通过查看引导扇区的相应类型就可以知道它们的数量和位置。我们可以这样计算一下,开始扇区的第一个副本按照偏移量代替引导扇区,这个副本的大小在引导扇区有一个详细的列表。我们记下这个数值,然后用搜索模式在预定的范围中查找每一个副本可能的偏移。如果有偏移的,就加进相应的表中,注意一下后来加进的分类对偏移的影响。

  为了对文件夹的位置有个清楚的了解,我们选择通过资源管理器"查看第一扇区"向前或向后查找合适的对象,来确定它的真正位置。如果它有偏移的话,就加进偏移表中。很遗憾的是,在文件分配表的根目录文件夹中没有准确的信息,需要去确定每行等于32(构成文件夹的最小整数)的字节的数量,磁盘阵列

  在文件分配表中找到至少一个没有偏移的副本是非常有必要的,我们选择这个没有偏移的副本,有了这个没有偏移的副本,我们恢复文件分配表是没有问题的,否则是很麻烦的啦。

  如果我们发现这个硬盘没有数据,那么你可能要查看坏道然后综合分析它的结构,可能发现坏道也有偏移,例如在第一个文件分配表副本存在的扇区范围中,2个扇区就发现了两个坏道,很有可能是你需要的扇区。当然这样的情况很少发生。例如:有4个扇区发生偏移了,发现其中仅仅有两个是坏的扇区。厂家定义的坏道与我们确认的坏道有细微的差别的。在这种情况下我们就不得不搜索偏移的扇区,用假设法来比较副本之间的差别来鉴定它们(很多情况下它们是不完整的)。

  在得到了至少一个文件分配表副本之后,你可以继续进行文件分配表的恢复工作。

  下一步是对移位图中的连贯性说明.

  连续执行下面各项操作:

  打开根目录文件夹。

  排列有关联的对象清单加时开始的扇区

  在这个有关联的对象清单里查找文件夹中的元素,如果找到合适的对象或者明显和清晰的数据结构,用查看第一扇区的方法查看,核对一下有没有发生偏移。

  如果显示确实发生偏移,移这些扇区到移位图中;

  用查看第一个扇区的方法或者重新扫描查看移位后扇区中的对象的正确性。

  万一在拷贝后发现某个文件有问题,这就意味着扇区被文件点用的部分的位移不是很特别,那就需要用观察特定对象图的模式来观察它,必要的时候就在图上纠正它的位移。

  如果不经过简单的纠正,恢复过来的数据千奇百怪,这样没有一种合适的工具可以确定它们的正确性,建议你保存好这个移位图直到分析完数据为止。

  分区的恢复原理比上面描述的要简单得多。

  我们提供数据恢复的原理和这个工具,成功与否要靠使用者的经验,专业水平和直觉。

  如果你留意的话,在硬盘上可以看到相应的分区上的数据结构,这样你就可以得到恰当的找到数据结构的经验。

  3.6以扫描图方式运行

  这种辅助图在所有的主要模式中是最容易理解的。

  按相应模式中按控制面板上的"MAP"按钮就可以开始以扫描图方式运行啦。

  在每一个特定的环境中如果编辑了某一扇区的话,就没有机会从缺陷盘中读取数据了。

  这种模式的主要目的是要给用户通过对参数的改变对数据有个综合评估的机会。

  例如在第一次扫描发现了许多错误后,我们可以改变参数来纠正。

  此外,我们有机会描图模式时能通过鼠标右键来运行模式外的一些程序。

  以下是右键菜单和功能的介绍:

  通过选定扇区来查看和编辑数据(前后的菜单或双击鼠标)。

  把一个区域的数据作为一个文件保存。

  建立选定区域和文件的关系。

  编辑、拷贝、输出数据都是建立在镜相的数据的基础上的。

  在程序的后续版本中这样的功能还要大大加强。

  3.6.1地图指南

  在鼠标和键盘的帮助下,地图指南可以被调出来。

  用"TAB"键可以在扫描图上垂直的移动,用"UP""DOWN""HOME""END"这些键可以翻页。

  用鼠标拖动程序的面板是很容易的。

  3.6.2图例

   按"图例"按钮时,一个信息框会出现在屏幕上,这个信息框上有各种颜色代表在地图上代表的信息。

  3.6.3查看和编辑读取的数据

  这种模式主要是想要查看和编辑某一读取的扇区的镜相。

  通过在地图上双击鼠标相应的扇区或通过地图的控制菜单都可以激活这个模式。

  在你执行了这个动作时,将会出现如下的编辑模式窗口:(图略)

  在这个窗口的顶部,有一些功能键,你可以导出你需要的扇区的数据。

  在窗口的左边,所有的数据都用十进六数的方式查看和编辑,在右边是符号的示例。

  在编辑时用鼠标和键盘同样有效.可以直接在窗口上编辑。

  3.6.3.1数据菜单

   数据菜单经常会在大量的导入的数据的窗口中出现。以下是它的子菜单。

  3.6.3.1.1重新导入

   这个菜单允许重新导入镜相的数据到编辑窗口中,例如:你已经改变了数据,但是不想保存,想恢复到的据的初始状态,这时就可以用这个菜单的功能来实现啦。

  3.6.3.1.2保存所作的修改

  这个菜单是把你所作的修改保存下来。用这个菜单时你要注意的是,你将改变你唯一的源数据(除了你的缺陷硬盘之外)。

  3.6.3.1.3从文件中导入

   用这个菜单,你可以导入一个外部的数据文件到这个编辑窗口中。当程序问你是否保存更改是,要记住,这是你唯一的数据副本啊。

  3.6.3.1.4保存在一个文件里

   这个菜单是最安全的操作,作用是让你把当前操作编辑的扇区作为一个512字节的文件保存下来。

相关的主题文章: