0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

【服務(wù)器數(shù)據(jù)恢復】EMC NAS數(shù)據(jù)恢復案例

Frombyte ? 來源:Frombyte ? 作者:Frombyte ? 2023-05-16 16:07 ? 次閱讀

服務(wù)器數(shù)據(jù)恢復環(huán)境:

北京某公司EMC NAS,總共有3個節(jié)點,每個節(jié)點配置12塊STAT硬盤。

NAS中存放有vmware虛擬機(WEB 服務(wù)器)和視頻文件。

虛擬機通過NFS協(xié)議共享到ESX主機,視頻文件通過CIFS協(xié)議共享給虛擬機(WEB服務(wù)器)。

服務(wù)器故障:

由于工作人員誤操作將包括MSSQL數(shù)據(jù)庫,大量MP4、ASF和TS格式的視頻文件刪除。NFS共享的所有數(shù)據(jù)(虛擬機)被刪除而CIFS共享的數(shù)據(jù)則沒有被刪除。

服務(wù)器數(shù)據(jù)恢復過程:

1、對故障存儲中所有硬盤以只讀方式進行全盤鏡像。后續(xù)的數(shù)據(jù)分析和數(shù)據(jù)恢復操作都基于鏡像進行,避免對原始數(shù)據(jù)造成二次破壞。

2、基于鏡像文件分析所有硬盤中的數(shù)據(jù)。由于數(shù)據(jù)是被人為刪除的,需要分析文件被刪除后,文件的Indoe及數(shù)據(jù)MAP是否發(fā)生變化。

3、由于被刪除的虛擬磁盤文件大小都在64G或者以上,而且存儲中沒有其他類型的、文件大小超過64G的大文件。北亞企安數(shù)據(jù)恢復工程師編寫Indoe掃描程序,將大小符合64G或以上的文件的Indoe都掃描出來。

4、分析掃描出來的Indoe,找出數(shù)據(jù)MAP位置,其index指向的內(nèi)容不是正常數(shù)據(jù),并且所有節(jié)點上的Indoe均是同樣的情況。

5、分析Inode,發(fā)現(xiàn)大文件的數(shù)據(jù)MAP會有多層(樹結(jié)構(gòu)),并且數(shù)據(jù)MAP中會記錄文件的唯一ID,因此可以嘗試找到文件底層的數(shù)據(jù)MAP。

6、對文件底層的數(shù)據(jù)MAP做遍歷跟蹤操作后發(fā)現(xiàn)底層的數(shù)據(jù)MAP果然還在。

7、從文件的Inode取出文件的唯一ID,聚合所有符合該ID的數(shù)據(jù)MAP。根據(jù)數(shù)據(jù)MAP中的VCN號排序,發(fā)現(xiàn)每個文件的前17088項數(shù)據(jù)MAP都不存在,這意味著每個文件的前17088項數(shù)據(jù)沒法恢復。

8、經(jīng)過換算發(fā)現(xiàn)丟失的數(shù)據(jù)MAP項總共包含不到1G的數(shù)據(jù),而刪除的文件全是虛擬機的vmdk文件,內(nèi)部采用的NTFS文件系統(tǒng),而NTFS文件系統(tǒng)的MFT基本都在3G的位置,也就是只需要在每個vmdk文件的頭部手動偽造一個MBR和DBR就可以解釋vmdk里面的數(shù)據(jù)。

9、解釋掃描到的數(shù)據(jù)MAP,根據(jù)VCN號的順序?qū)С鰯?shù)據(jù),沒有MAP的情況就保留為零。經(jīng)過不斷的測試,嘗試導出一個vmdk文件,發(fā)現(xiàn)導出的vmdk文件比實際情況要小,并且vmdk中MFT的位置也與自身描述不符。

10、隨機驗證幾個MAP發(fā)現(xiàn)都能指向數(shù)據(jù)區(qū),程序解釋MAP的方式也都沒有發(fā)現(xiàn)問題。所以初步判斷出現(xiàn)這種情況的原因可能是文件稀疏。

11、調(diào)整代碼后重新導出剛才的vmdk文件,這次vmdk文件大小符合實際,且MFT的位置正確。手工偽造一個MBR、分區(qū)表以及DBR,使用北亞企安自主開發(fā)的文件系統(tǒng)解釋程序成功解釋其文件系統(tǒng),導出該vmdk文件里的數(shù)據(jù)庫及視頻文件。

12、驗證此vmdk中的數(shù)據(jù)庫及視頻文件沒有問題后,批量導出所有的vmdk文件,再手工修改每個vmdk文件。直至恢復出所有用戶需要的數(shù)據(jù)。

服務(wù)器數(shù)據(jù)驗證:

將所有重要數(shù)據(jù)恢復完成后,由用戶方安排工程師對恢復出來的數(shù)據(jù)做完整性及準確性驗證。經(jīng)過反復驗證測試,用戶方確認數(shù)據(jù)完整有效。本次數(shù)據(jù)恢復工作完成。

審核編輯:湯梓紅

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學習之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • 服務(wù)器
    +關(guān)注

    關(guān)注

    12

    文章

    9165

    瀏覽量

    85436
  • 數(shù)據(jù)恢復
    +關(guān)注

    關(guān)注

    10

    文章

    573

    瀏覽量

    17460
收藏 人收藏

    評論

    相關(guān)推薦

    服務(wù)器數(shù)據(jù)恢復—Linux網(wǎng)站服務(wù)器硬盤出現(xiàn)壞扇區(qū)的數(shù)據(jù)恢復案例

    服務(wù)器數(shù)據(jù)恢復環(huán)境: 一臺linux操作系統(tǒng)網(wǎng)站服務(wù)器,該服務(wù)器上部署了幾十個網(wǎng)站,使用一塊SATA硬盤。
    的頭像 發(fā)表于 10-09 16:26 ?214次閱讀

    假如服務(wù)器數(shù)據(jù)丟失,如何快速恢復丟失的數(shù)據(jù)?

    服務(wù)器數(shù)據(jù)丟失后,快速恢復丟失的數(shù)據(jù)是至關(guān)重要的,以避免業(yè)務(wù)中斷和數(shù)據(jù)損失。以下是一些方法和步驟,可以幫助企業(yè)快速有效地
    的頭像 發(fā)表于 08-08 16:59 ?498次閱讀

    服務(wù)器數(shù)據(jù)恢復EMC存儲中雙循環(huán)riad5陣列數(shù)據(jù)恢復案例

    服務(wù)器存儲數(shù)據(jù)恢復環(huán)境: EMC CX4-480存儲,該存儲中有10塊硬盤,其中有3塊磁盤為掉線磁盤,另外7塊磁盤組成一組RAID5磁盤陣列。運維人員在處理掉線磁盤時只添加新的硬盤做
    的頭像 發(fā)表于 06-18 11:10 ?460次閱讀

    服務(wù)器數(shù)據(jù)恢復EMC Isilon存儲中虛擬機數(shù)據(jù)恢復案例

    服務(wù)器存儲數(shù)據(jù)恢復環(huán)境: EMC Isilon S200集群存儲,共三個節(jié)點,每節(jié)點配置12塊SATA硬盤。 服務(wù)器存儲故障: 工
    的頭像 發(fā)表于 06-13 13:38 ?397次閱讀
    <b class='flag-5'>服務(wù)器</b><b class='flag-5'>數(shù)據(jù)</b><b class='flag-5'>恢復</b>—<b class='flag-5'>EMC</b> Isilon存儲中虛擬機<b class='flag-5'>數(shù)據(jù)</b><b class='flag-5'>恢復</b>案例

    服務(wù)器數(shù)據(jù)恢復EMC存儲下xfs文件系統(tǒng)數(shù)據(jù)恢復案例

    服務(wù)器數(shù)據(jù)恢復環(huán)境: EMC某型號存儲,該存儲內(nèi)有一組由12塊磁盤組建的raid5陣列,劃分了兩個lun。 服務(wù)器故障: 管理員為
    的頭像 發(fā)表于 04-16 15:34 ?428次閱讀
    <b class='flag-5'>服務(wù)器</b><b class='flag-5'>數(shù)據(jù)</b><b class='flag-5'>恢復</b>—<b class='flag-5'>EMC</b>存儲下xfs文件系統(tǒng)<b class='flag-5'>數(shù)據(jù)</b><b class='flag-5'>恢復</b>案例

    服務(wù)器數(shù)據(jù)恢復—分享幾個服務(wù)器數(shù)據(jù)恢復的案例

    服務(wù)器數(shù)據(jù)恢復案例之服務(wù)器raid6中3個磁盤離線導致陣列崩潰的數(shù)據(jù)恢復案例;
    的頭像 發(fā)表于 03-04 13:21 ?1162次閱讀

    服務(wù)器數(shù)據(jù)恢復-異常斷電導致服務(wù)器故障的數(shù)據(jù)恢復案例

    服務(wù)器數(shù)據(jù)恢復環(huán)境: dell某型號服務(wù)器中有一組通過raid卡組建的raid10,該raid陣列中一共有4塊磁盤。上層部署XenServer虛擬化平臺,作為網(wǎng)站
    的頭像 發(fā)表于 02-28 15:15 ?849次閱讀
    <b class='flag-5'>服務(wù)器</b><b class='flag-5'>數(shù)據(jù)</b><b class='flag-5'>恢復</b>-異常斷電導致<b class='flag-5'>服務(wù)器</b>故障的<b class='flag-5'>數(shù)據(jù)</b><b class='flag-5'>恢復</b>案例

    服務(wù)器數(shù)據(jù)恢復】硬盤壞道掉線導致服務(wù)器崩潰的數(shù)據(jù)恢復案例

    服務(wù)器數(shù)據(jù)恢復環(huán)境: 一臺IBM某型號服務(wù)器上有16塊FC硬盤組建RAID陣列。上層linux操作系統(tǒng),ext3文件系統(tǒng),部署有oracle數(shù)據(jù)
    的頭像 發(fā)表于 02-26 11:36 ?847次閱讀

    服務(wù)器數(shù)據(jù)恢復】斷電導致服務(wù)器RAID信息丟失的數(shù)據(jù)恢復案例

    服務(wù)器數(shù)據(jù)恢復環(huán)境&故障: 某品牌服務(wù)器中有一組由數(shù)塊SAS硬盤組建的RAID5磁盤陣列,服務(wù)器操作系統(tǒng)是WINDOWS SERVER,
    的頭像 發(fā)表于 02-18 13:53 ?667次閱讀

    服務(wù)器數(shù)據(jù)恢復服務(wù)器陣列磁盤進水損壞的數(shù)據(jù)恢復案例

    服務(wù)器數(shù)據(jù)恢復環(huán)境: 數(shù)臺服務(wù)器+數(shù)臺存儲陣列柜,共上百塊硬盤,劃分了數(shù)十組lun。 服務(wù)器故障&檢測: 外部因素導致
    的頭像 發(fā)表于 01-22 13:40 ?356次閱讀
    <b class='flag-5'>服務(wù)器</b><b class='flag-5'>數(shù)據(jù)</b><b class='flag-5'>恢復</b>—<b class='flag-5'>服務(wù)器</b>陣列磁盤進水損壞的<b class='flag-5'>數(shù)據(jù)</b><b class='flag-5'>恢復</b>案例

    服務(wù)器數(shù)據(jù)恢復服務(wù)器遷移數(shù)據(jù)數(shù)據(jù)損壞的數(shù)據(jù)恢復案例

    服務(wù)器數(shù)據(jù)恢復環(huán)境&服務(wù)器故障: 一臺安裝Windows操作系統(tǒng)的服務(wù)器。工作人員在遷移該服務(wù)器
    的頭像 發(fā)表于 01-16 13:19 ?958次閱讀

    服務(wù)器數(shù)據(jù)恢復服務(wù)器raid5離線硬盤上線失敗的數(shù)據(jù)恢復案例

    服務(wù)器數(shù)據(jù)恢復環(huán)境: 北京某教育機構(gòu)一臺服務(wù)器中有一組由3塊磁盤組建的raid5陣列,服務(wù)器安裝的windows server操作系統(tǒng)。
    的頭像 發(fā)表于 01-05 13:46 ?535次閱讀