Elektroda.pl
Elektroda.pl
X

Search our partners

Search 200 000 TME products
European leader in sales techniques and electronics.
Please add exception to AdBlock for elektroda.pl.
If you watch the ads, you support portal and users.

Odczytanie danych, dysk zewnętrzny WD My Book Essential

Taliesin 01 Feb 2011 15:34 13807 62
  • #31 01 Feb 2011 15:34
    Taliesin
    Level 12  

    Hmm, przyjrzałem się. Mam wersję DMDe 2.2.2.. Po wybraniu trybu MFT zatwierdziłem domyślną wartość 0. Przeszukiwanie trwa za każdym razem parę sekund.

    Jak to można zrobić po RAW i ile to może trwać?

    Translate post from polish to english
  • #35 01 Feb 2011 18:50
    Taliesin
    Level 12  

    Nie mam backupu, dlatego próbuję na piechotę. A co do rozumienia - uczę się z każdym waszym postem. Dla mnie to kompletnie nowa dziedzina, nie wiedziałem nic na temat "budowy" plików, dysków itp. I nadal wiem za mało.
    Przynajmniej mam nauczkę - zrobiłem kopie nagłówków pozostałych kontenerów...
    Teoretycznie znalazłem początek pierwszego i koniec drugiego kontenera w WinHex. Zobaczymy, czy znajdę pozostałe i czy to, co znalazłem jest tym, co bym chciał.

    Translate post from polish to english
  • #37 01 Feb 2011 19:24
    Taliesin
    Level 12  

    Początek (podkreślam, teoretycznie) pierwszego znajdował się po długim, pustym kawałku, składa się z śmieci i jest dość duży. Koniec drugiego to także śmieci, po których jest ciąg tych samych wartości, które powtarzają się także miejscami na początku dysku. Strzelałem po prostu.
    Załączam fragmenty. Jeśli się mylę, to proszę o sprostowanie i inne pomysły.

    Translate post from polish to english
  • #38 01 Feb 2011 19:59
    migol21
    Specjalista HDD Recovery

    PhotoRec niestety nie rozpozna nagłówka
    http://www.cgsecurity.org/wiki/File_Formats_Recovered_By_PhotoRec

    Tu jest opis plików TC
    http://www.truecrypt.org/docs/?s=volume-format-specification
    Opis problemów z odnalezieniem jak i szyfrowaniem i odzyskiem takich plików tc. :
    http://wampir.mroczna-zaloga.org/archives/700-truecrypt-integralnosc-i-dostepnosc.html
    http://wampir.mroczna-zaloga.org/archives/701-w-poszukiwaniu-kontenera-truecrypt.html
    Zamieszczam też nagłówki poszczególnych plików jeśli kiedyś ktoś będzie potrzebował poszukiwać danego pliku.

    Z tekstu :

    Quote:
    Okazuje się, że pliki TrueCrypt jednak mają pewne cechy charakterystyczne. Są to:

    * duża entropia (losowość),
    * brak innych cech charakterystycznych (np. nagłówków),

    W przypadku uszkodzenia systemu plików, które powoduje utratę informacji o alokacji plików na dysku możliwe jest zidentyfikowanie potencjalnych miejsc, gdzie plik mógł być umieszczony, co pozwala na odzyskanie zaszyfrowanych danych. Identyfikacja ta może być oparta na analizie entropii w poszczególnych jednostkach alokacji. Skuteczność tej metody jest jednak mocno zależna od "tła", czyli tego co na dysku znajdowało się przed awarią.


    Wynika, że :
    1) Brak nagłówka pliku TC
    2) Jedyna możliwość to entropia i spora wielkość kontenera przy małym szumie pozostałych danych (małej losowości) oraz małej fragmentacji pliku.

  • Helpful post
    #39 01 Feb 2011 20:28
    msthhk
    Specjalista - HDD i odzyskiwanie danych

    Najpierw piszesz, że nadpisanych zaszyfrowanych danych nie da się odzyskać. Potem piszesz, że PhotoRec znajdzie jakiś "RAW", a teraz wklejasz link, gdzie jak wół stoi:

    TC wrote:
    TrueCrypt volumes have no "signature" or ID strings. Until decrypted, they appear to consist solely of random data.

    Skończ pisać w tematach o których nie masz pojęcia. Zasada pisania na forum powinna być taka: najpierw wiedza, potem pisanie. Nigdy odwrotnie. To nie forum onetu.

    Translate post from polish to english
  • #40 01 Feb 2011 20:35
    Taliesin
    Level 12  

    Czyli droga dobra i chyba jedyna - znaleźć poprawne początki i końce plików. Nie uda się, trudno... nauczka na przyszłość.

    Dziękuję wam za pomoc i sporą dawkę wiedzy!

    A... jeszcze jedno pytanie. Jak po wszystkim najlepiej przywrócić dysk do działania? Zainicjować go normalnie pod windowsem i utworzyć partycję?

    Translate post from polish to english
  • #41 01 Feb 2011 20:58
    msthhk
    Specjalista - HDD i odzyskiwanie danych

    1) Dane masz zdeszyfrowane przez initio, masz to, czego nie nadpisałeś.
    2) Czy się da odzyskać te dane? To zależy. Jak widać, automat nie potrafi.
    3) Jeśli nadpiszesz te dane, to z pewnością się nie da ozyskać. Najwyraźniej te dane nie były tak ważne.

    Translate post from polish to english
  • #43 01 Feb 2011 21:08
    msthhk
    Specjalista - HDD i odzyskiwanie danych

    Nie denerwuj mnie.

    Quote:
    Zainicjować go normalnie pod windowsem i utworzyć partycję?

    Quote:
    3) Jeśli nadpiszesz te dane, to z pewnością się nie da ozyskać. Najwyraźniej te dane nie były tak ważne.

    Translate post from polish to english
  • #45 02 Feb 2011 00:02
    msthhk
    Specjalista - HDD i odzyskiwanie danych

    Możliwe są tylko dwa podejścia do odzyskania danych:
    1) Podejście analityczne - sprawdzić wszystkie możliwości analizy systemu plików, których oczywiście nie wyczerpuje DMDE. Potrzeba bardzo dużo doświadczenia i cierpliwości.
    2) Podejście siłowe - znasz hasło, a zatem można oskryptować bruteforce.

    Nie ma rozwiązania z klawiszem "next" i to jest prawdziwe odzyskiwanie danych ;)

    Translate post from polish to english
  • #46 02 Feb 2011 00:24
    Taliesin
    Level 12  

    Zgadzam się, dlatego dalej szukam ;)

    Na chwilę obecną wiem tylko tyle, że pliki TC nie mają swojej sygnatury, ich cechą charakterystyczną jest właśnie wysoki poziom chaosu, co przy odpowiednio dużych plikach daje szanse na określenie ich początku i końca. Jeśli tylko nie są zbyt pofragmentowane (tzn. nie więcej niż dwie części jednego kontenera, w moim przypadku lepiej żeby nie było wcale, bo kontenery są dwa), to zgodnie z próbami Wampira mierząc poziom entropii można określić prawdopodobne miejsca początku i końca plików.

    Hasło znam, ale nie mam pojęcia jak można by to tutaj wykorzystać.

    Translate post from polish to english
  • #47 02 Feb 2011 00:41
    msthhk
    Specjalista - HDD i odzyskiwanie danych

    http://wampir.mroczna-zaloga.org/archives/701-w-poszukiwaniu-kontenera-truecrypt.html wrote:

    Jedną z interesujących cech wolumenu TrueCrypt jest to, że montowany plik nie musi być kompletny. W zasadzie do podmontowania jest sam nagłówek. Kontener zostanie podmontowany, sam system plików wewnątrz niego może być jednak uszkodzony (bo nie jest kompletny). W praktyce oznacza to, że wystarczy jedynie 65536 bajtów z początku kontenera, by go zamontować, reszta pliku nie jest potrzebna. Cecha ta może być również wykorzystana do poszukiwania wolumenu, "wystarczy" wygenerować wszystkie możliwe fragmenty tej wielkości (oczywiście wyrównane do granicy klastra) i próbować po kolei je montować.

    Translate post from polish to english
  • #48 02 Feb 2011 00:58
    Taliesin
    Level 12  

    Dzięki! :D

    Czytałem to kilka razy, ale dopiero jak wkleiłeś oświeciło mnie. Skopiowałem sektory i zamontowałem. Okazało się, że ten rzekomy początek pliku, który znalazłem, był poprawny. Pokazało też wielkość, jaką powinien mieć kontener, zabieram się więc za szukanie końca.

    Jaka jest szansa, że pomiędzy tymi dwoma dużymi plikami nie ma żadnej "przerwy"?

    Translate post from polish to english
  • #50 02 Feb 2011 09:42
    Matuzalem
    Level 43  

    Sugeruję powściągnąć palce, a myśli zająć Regulaminem, bo forum nie służy prowadzeniu prywatnych krucjat dowodzących wyższości kogoś nad kimś.
    Nie dotrze, to inaczej do porządku przywołam.

    PS.
    Adresaci niech sami się wysilą, by dojść "do kogo ta mowa".

    Translate post from polish to english
  • #51 02 Feb 2011 10:26
    msthhk
    Specjalista - HDD i odzyskiwanie danych

    Taliesin wrote:
    Jaka jest szansa, że pomiędzy tymi dwoma dużymi plikami nie ma żadnej "przerwy"?

    Jest szansa, że te woluminy trafią odrazu po sobie. Jeśli pierwszy wolumin trafił idealnie w koniec klastra, to drugi może się zacząć w kolejnym, czyli nie będzie przerw. Niestety, nie można powiedzieć, czy tu tak było.
    Zamontuj ten nagłówek w TC i potem otwórz w DMDE jako dysk logiczny. Chociaż tu wystarczy tylko pierwszy sektor, zgraj pierwsze 16 sektorów i wstaw na forum.

    Translate post from polish to english
  • #52 02 Feb 2011 12:24
    Taliesin
    Level 12  

    Zamontowałem plik ponad 6 GB i w DMDE zobaczyłem strukturę plików, które utraciłem. Teraz przynajmniej wiem, co mi przepadło... Spróbuję wprost skopiować jak największy plik (~500 GB) i zobaczę, czy coś da się odzyskać. W międzyczasie poszukam lub postaram się napisać jakieś narzędzie do liczenia entropii z dysków.

    Załączam pierwsze sektory z zamontowanego kontenera.

    Translate post from polish to english
  • #54 02 Feb 2011 13:00
    msthhk
    Specjalista - HDD i odzyskiwanie danych

    Taliesin wrote:
    Spróbuję wprost skopiować jak największy plik (~500 GB) i zobaczę, czy coś da się odzyskać.

    Dodaj do LBA, w którym masz nagłówek, 1075838463. Jeśli wolumin TC nie jest fragmentowany, to obliczony LBA będzie końcem Twojego woluminu.

    Translate post from polish to english
  • #55 02 Feb 2011 20:23
    Taliesin
    Level 12  

    Akcja zakończona powodzeniem! :D
    Kontener podmontował się bez problemów, uruchomił normalnie, nie było błędów logiki. Właśnie kopiuję z niego pliki i póki co nie znalazłem uszkodzonych. Jest szansa, że odzyskam wszystko z pierwszego kontenera :D

    Teraz tylko pytanie, jak znaleźć początek drugiego kontenera...

    Translate post from polish to english
  • #56 02 Feb 2011 21:01
    msthhk
    Specjalista - HDD i odzyskiwanie danych

    Najpierw należy spróbować w ten sam sposób, jak znalazłeś pierwszy - sprawdzając, gdzie się urywa ciąg danych ;)
    Miałeś pusty dysk, gdy tworzyłeś kontenery i to jest wielkie ułatwienie. Dysk ma 1,5TB, a Ty umieściłeś na nim pliki o rozmiarach ~500 i ~800 gigabajtów. Nie wiemy na 100%, czy wolumin 800GB jest fizycznie na dysku jako drugi, bo nie mamy punktu odniesienia. Podaj LBA w których znalazłeś początek i koniec woluminu 500GB.

    Translate post from polish to english
  • #57 02 Feb 2011 21:13
    Taliesin
    Level 12  

    Z tym pustym dyskiem to chyba nie do końca. Tzn. tworząc kontenery na pewno nie było na nim plików, ale ślady po nich zostały i to całkiem sporo, w DMDE odzyskałem z ciekawości wiele plików, zupełnie sprawnych, których nie było na dysku przed "awarią".

    Początek pierwszego kontenera znajdował się pod 6703360, koniec dałem na 1082541823 + 100.
    Wyliczony koniec (bez tych 100, z którymi kopiowałem) i jego okolice nie posiadały wyraźnej granicy, ale dokładniej będę to oglądał po skopiowaniu danych z pierwszego kontenera.

    Translate post from polish to english
  • #60 03 Feb 2011 09:49
    msthhk
    Specjalista - HDD i odzyskiwanie danych

    Chodzi o to, że jeśli znaleziony wolumin 513GB nie jest fragmentowany, to wyliczony sektor powinien być jego końcem. Jeśli zamontujesz ten wolumin zaczynający się w 6703360 i kończący się w 1075838463 do TrueCrypta, to otwierając dysk logiczny, tak jak to robiłeś wcześniej, powinieneś mieć w ostatnim sektorze taką samą zawartość jak w pierwszym sektorze pliku z tego posta.
    Jeśli zawartość jest taka sama, to plik nie jest fragmentowany.

    Translate post from polish to english
TME logo Search on offer
Close 
Search 200 000 TME products
TME Logo