0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

服務器數(shù)據(jù)恢復-EXT3文件系統(tǒng)下郵件數(shù)據(jù)恢復案例

Frombyte ? 來源:Frombyte ? 作者:Frombyte ? 2023-08-08 15:15 ? 次閱讀

服務器數(shù)據(jù)恢復環(huán)境:
一臺服務器有一組由8塊盤組建的RAID5陣列,EXT3文件系統(tǒng)。

服務器故障:
由于工作人員的誤操作導致文件系統(tǒng)中的郵件丟失。用戶需要恢復丟失的郵件數(shù)據(jù)。

服務器數(shù)據(jù)恢復過程:
1、將故障服務器中所有磁盤以只讀方式進行全盤鏡像備份。后續(xù)的數(shù)據(jù)分析和數(shù)據(jù)恢復操作都在鏡像盤上進行, 避免對原始磁盤數(shù)據(jù)造成二次破壞。

鏡像截圖:

poYBAGMr1U6AOot4AAB4laMRdgw508.png

北亞企安數(shù)據(jù)恢復——EXT3文件系統(tǒng)數(shù)據(jù)恢復


2、基于鏡像文件分析數(shù)據(jù)在硬盤上的分布規(guī)律, 獲取RAID類型,、RAID條帶大小,盤序等raid相關信息。利用這些raid信息虛擬重構RAID。

pYYBAGMr1VyAA4HVAABobj6xDqQ276.png

北亞企安數(shù)據(jù)恢復——EXT3文件系統(tǒng)數(shù)據(jù)恢復

3、通過重構好的RAID陣列可以看到上層劃分了數(shù)個EXT3分區(qū)。分析每個分區(qū)中底層數(shù)據(jù), 發(fā)現(xiàn)其中一個分區(qū)里有大量的郵件頭和nsmail目錄,,可以確認此分區(qū)就是需要恢復數(shù)據(jù)的目標分區(qū),使用工具將此分區(qū)導出。

RAID中的所有分區(qū):

poYBAGMr1WSAE4MbAABBtQx8SkU432.png

北亞企安數(shù)據(jù)恢復——EXT3文件系統(tǒng)數(shù)據(jù)恢復


nsmail文件夾:

pYYBAGMr1WuAYR7NAABJdksXBnE719.png

北亞企安數(shù)據(jù)恢復——EXT3文件系統(tǒng)數(shù)據(jù)恢復


郵件頭示例:

pYYBAGMr1XGAUexwAACccQ8llOg538.png

北亞企安數(shù)據(jù)恢復——EXT3文件系統(tǒng)數(shù)據(jù)恢復


4、EXT3文件系統(tǒng)中文件被刪除后,節(jié)點中的文件大小和塊指針都會被清零,很難通過常規(guī)手段去恢復數(shù)據(jù)。針對EXT3文件系統(tǒng)的特點和郵件文件本身的結構,北亞企安數(shù)據(jù)恢復工程師敲定數(shù)據(jù)恢復方案:掃描整個文件系統(tǒng),將找到的郵件文件全部取出,然后根據(jù)郵件本身記錄的收件人、發(fā)件人、抄送、主題等信息進行整理,最后遷移數(shù)據(jù)。詳細過程:
a、北亞企安數(shù)據(jù)恢復工程師編寫郵件標識程序和ext3文件系統(tǒng)郵件提取程序。
b、按小于48k、大于48k兩種算法對郵件進行提取。提取同時生成郵件索引信息庫,并且提取非自由空間和非郵件區(qū)。
c、人工分析提取的非自由空間和非郵件區(qū)進行,確定是否有遺漏的郵件。如果有則確定遺漏的原因,調整算法重新進行掃描。
d、重復上述兩步,直到最后的非自由空間和非郵件區(qū)中沒有遺漏的郵件。
e、將所有提取出來的郵件按照數(shù)據(jù)庫中解析到的收件人和發(fā)件人歸類,每個賬號一個文件夾,內含收件和發(fā)件兩個文件夾。
經(jīng)過數(shù)次算法改進和多次細節(jié)增刪,剩余的非自由空間和非郵件區(qū)經(jīng)過人工驗證也無法找到新的郵件文件,只剩下一些無法拼接的郵件中間碎片和一些雜亂數(shù)據(jù)。

郵件中間碎片:

poYBAGMr1XuAEW3vAAJgW-N_TJo579.png

北亞企安數(shù)據(jù)恢復——EXT3文件系統(tǒng)數(shù)據(jù)恢復


垃圾數(shù)據(jù):

wKgZomTR62SAEIRPAADFWqtWvoM161.png

北亞企安數(shù)據(jù)恢復——EXT3文件系統(tǒng)數(shù)據(jù)恢復



驗證數(shù)據(jù) :
驗證數(shù)據(jù)分為兩部分:1、郵件數(shù)據(jù)量的驗證。通過對幾個已知賬號的收件和發(fā)件數(shù)量的統(tǒng)計,大概估算一下郵件的恢復比例。2、郵件正確性的驗證。用FoxMail打開提取出的郵件,查看內容是否正常。

幾個賬號的數(shù)量:

poYBAGMr1YmAA5coAABwfeUYWbs363.png

北亞企安數(shù)據(jù)恢復——EXT3文件系統(tǒng)數(shù)據(jù)恢復


一些郵件內容:

pYYBAGMr1ZGAH7t_AAD1QRih7ZI730.png

北亞企安數(shù)據(jù)恢復——EXT3文件系統(tǒng)數(shù)據(jù)恢復

poYBAGMr1ZiAZ6tpAAFvxFz39zQ831.png

北亞企安數(shù)據(jù)恢復——EXT3文件系統(tǒng)數(shù)據(jù)恢復


經(jīng)過驗證,用戶方確認恢復出來的重要郵件數(shù)據(jù)都在,認可恢復結果。北亞企安數(shù)據(jù)恢復工程師配合用戶將所有提取出的郵件遷移到用戶指定的郵件平臺。

審核編輯 黃宇

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權轉載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • 服務器
    +關注

    關注

    12

    文章

    9285

    瀏覽量

    85845
  • 數(shù)據(jù)恢復

    關注

    10

    文章

    585

    瀏覽量

    17574
收藏 人收藏

    評論

    相關推薦

    怎么在linux制作ext3、ext4文件系統(tǒng)?

    通常情況,我們用busybox制作一些文件系統(tǒng),例如randisk、cramfs、jffs2文件系統(tǒng),但是現(xiàn)在隨著開發(fā)板的提升,很多使用SD/EMMC這樣的存儲設備。因此很多采用ext3
    發(fā)表于 06-28 01:23

    服務器誤刪除郵件數(shù)據(jù)數(shù)據(jù)恢復案例

    服務器數(shù)據(jù)恢復環(huán)境: 8塊盤組成的RAID5磁盤陣列; EXT3文件系統(tǒng)。 服務器故障:
    的頭像 發(fā)表于 09-22 11:26 ?1393次閱讀
    <b class='flag-5'>服務器</b>誤刪除<b class='flag-5'>郵件數(shù)據(jù)</b>的<b class='flag-5'>數(shù)據(jù)</b><b class='flag-5'>恢復</b>案例

    數(shù)據(jù)數(shù)據(jù)恢復】Linux EXT3文件系統(tǒng)ORACLE數(shù)據(jù)庫誤刪除的數(shù)據(jù)恢復案例

    LINUX EXT3文件系統(tǒng),部署ORACLE數(shù)據(jù)庫。
    的頭像 發(fā)表于 11-04 14:20 ?807次閱讀

    數(shù)據(jù)數(shù)據(jù)恢復】Linux EXT3文件系統(tǒng)MYSQL數(shù)據(jù)恢復案例

    合肥某大學一臺安裝redhat linux操作系統(tǒng)服務器,采用ext3文件系統(tǒng),服務器部署有mysql
    的頭像 發(fā)表于 11-15 11:40 ?674次閱讀

    EXT4文件系統(tǒng)分區(qū)不能掛載的數(shù)據(jù)恢復案例

    服務器數(shù)據(jù)恢復環(huán)境: 某品牌PowerEdge系列服務器,磁盤陣列存儲型號為該品牌MD3200系列存儲,分配lun; linux centos 7操作
    的頭像 發(fā)表于 02-23 14:44 ?906次閱讀

    Window讀取 Ext3/Ext4文件系統(tǒng)數(shù)據(jù)

    Linux支持多種文件系統(tǒng)類型,包括ext3、vfat、jffs、romfs和nfs等,Ext4/Ext3為Linux系統(tǒng)的廣泛格式;而Wi
    的頭像 發(fā)表于 05-24 09:05 ?1.6w次閱讀
    Window讀取 <b class='flag-5'>Ext3</b>/<b class='flag-5'>Ext</b>4<b class='flag-5'>文件系統(tǒng)</b><b class='flag-5'>數(shù)據(jù)</b>

    服務器數(shù)據(jù)恢復-EXT3文件系統(tǒng)raid5數(shù)據(jù)恢復案例

    一臺服務器上有兩組分別由4塊SAS硬盤組建的raid5磁盤陣列,這兩組raid5陣列劃分LUN并組成LVM結構,格式化為EXT3文件系統(tǒng)。
    的頭像 發(fā)表于 07-19 14:44 ?452次閱讀
    <b class='flag-5'>服務器</b><b class='flag-5'>數(shù)據(jù)</b><b class='flag-5'>恢復</b>-<b class='flag-5'>EXT3</b><b class='flag-5'>文件系統(tǒng)</b><b class='flag-5'>下</b>raid5<b class='flag-5'>數(shù)據(jù)</b><b class='flag-5'>恢復</b>案例

    服務器數(shù)據(jù)恢復-ext4文件系統(tǒng)服務器數(shù)據(jù)恢復案例

    一臺服務器掛載一臺存儲設備,存儲中劃分一個Lun;服務器操作系統(tǒng)是Linux centos,EXT4文件系統(tǒng)。
    的頭像 發(fā)表于 08-10 14:03 ?667次閱讀

    服務器數(shù)據(jù)恢復- Ext4文件系統(tǒng)服務器數(shù)據(jù)恢復案例

    某公司服務器Ext4文件系統(tǒng)umount失敗,管理員執(zhí)行fsck操作檢查一致性,導致Ext4文件系統(tǒng)mount不上并報錯,報錯信息:“mou
    的頭像 發(fā)表于 09-04 15:32 ?684次閱讀
    <b class='flag-5'>服務器</b><b class='flag-5'>數(shù)據(jù)</b><b class='flag-5'>恢復</b>- <b class='flag-5'>Ext</b>4<b class='flag-5'>文件系統(tǒng)</b><b class='flag-5'>服務器</b><b class='flag-5'>數(shù)據(jù)</b><b class='flag-5'>恢復</b>案例

    服務器數(shù)據(jù)恢復-LINUX誤刪除/格式化的數(shù)據(jù)恢復方案

    服務器數(shù)據(jù)恢復環(huán)境: 基于EXT2/EXT3/EXT4/Reiserfs/Xfs
    的頭像 發(fā)表于 09-15 15:29 ?998次閱讀

    服務器數(shù)據(jù)恢復—ocfs2文件系統(tǒng)被誤格式化為Ext4文件系統(tǒng)數(shù)據(jù)恢復案例

    由于工作人員的誤操作,將Ext4文件系統(tǒng)誤裝入到存儲中Ocfs2文件系統(tǒng)數(shù)據(jù)卷上,導致原Ocfs2文件系統(tǒng)被格式化為
    的頭像 發(fā)表于 12-04 10:49 ?484次閱讀
    <b class='flag-5'>服務器</b><b class='flag-5'>數(shù)據(jù)</b><b class='flag-5'>恢復</b>—ocfs2<b class='flag-5'>文件系統(tǒng)</b>被誤格式化為<b class='flag-5'>Ext</b>4<b class='flag-5'>文件系統(tǒng)</b>的<b class='flag-5'>數(shù)據(jù)</b><b class='flag-5'>恢復</b>案例

    服務器數(shù)據(jù)恢復】UFS2文件系統(tǒng)數(shù)據(jù)恢復案例

    服務器數(shù)據(jù)恢復環(huán)境: 一臺服務器,虛擬化系統(tǒng)為esxi,上層使用iSCSI的方式實現(xiàn)FC SAN功能,iSCSI通過FreeNAS構建。
    的頭像 發(fā)表于 01-09 14:53 ?938次閱讀

    服務器數(shù)據(jù)恢復】硬盤壞道掉線導致服務器崩潰的數(shù)據(jù)恢復案例

    服務器數(shù)據(jù)恢復環(huán)境: 一臺IBM某型號服務器上有16塊FC硬盤組建RAID陣列。上層linux操作系統(tǒng),
    的頭像 發(fā)表于 02-26 11:36 ?903次閱讀

    服務器數(shù)據(jù)恢復—KVM虛擬機raw格式磁盤文件數(shù)據(jù)恢復案例

    服務器數(shù)據(jù)恢復環(huán)境: 一臺服務器安裝Linux操作系統(tǒng)+EXT4
    的頭像 發(fā)表于 05-17 13:33 ?479次閱讀
    <b class='flag-5'>服務器</b><b class='flag-5'>數(shù)據(jù)</b><b class='flag-5'>恢復</b>—KVM虛擬機raw格式磁盤<b class='flag-5'>文件數(shù)據(jù)</b><b class='flag-5'>恢復</b>案例

    服務器數(shù)據(jù)恢復EXT3文件系統(tǒng)誤刪除數(shù)據(jù)恢復案例

    服務器數(shù)據(jù)恢復環(huán)境: 郵件服務器中有一組由8塊盤組成的RAID5陣列, 上層是Linux操作系統(tǒng)
    的頭像 發(fā)表于 10-23 15:11 ?200次閱讀
    <b class='flag-5'>服務器</b><b class='flag-5'>數(shù)據(jù)</b><b class='flag-5'>恢復</b>—<b class='flag-5'>EXT3</b><b class='flag-5'>文件系統(tǒng)</b><b class='flag-5'>下</b>誤刪除<b class='flag-5'>數(shù)據(jù)</b>的<b class='flag-5'>恢復</b>案例