服務器數(shù)據(jù)恢復環(huán)境:
一臺服務器有一組由8塊盤組建的RAID5陣列,EXT3文件系統(tǒng)。
服務器故障:
由于工作人員的誤操作導致文件系統(tǒng)中的郵件丟失。用戶需要恢復丟失的郵件數(shù)據(jù)。
服務器數(shù)據(jù)恢復過程:
1、將故障服務器中所有磁盤以只讀方式進行全盤鏡像備份。后續(xù)的數(shù)據(jù)分析和數(shù)據(jù)恢復操作都在鏡像盤上進行, 避免對原始磁盤數(shù)據(jù)造成二次破壞。
鏡像截圖:
北亞企安數(shù)據(jù)恢復——EXT3文件系統(tǒng)數(shù)據(jù)恢復
2、基于鏡像文件分析數(shù)據(jù)在硬盤上的分布規(guī)律, 獲取RAID類型,、RAID條帶大小,盤序等raid相關信息。利用這些raid信息虛擬重構RAID。
北亞企安數(shù)據(jù)恢復——EXT3文件系統(tǒng)數(shù)據(jù)恢復
3、通過重構好的RAID陣列可以看到上層劃分了數(shù)個EXT3分區(qū)。分析每個分區(qū)中底層數(shù)據(jù), 發(fā)現(xiàn)其中一個分區(qū)里有大量的郵件頭和nsmail目錄,,可以確認此分區(qū)就是需要恢復數(shù)據(jù)的目標分區(qū),使用工具將此分區(qū)導出。
RAID中的所有分區(qū):
北亞企安數(shù)據(jù)恢復——EXT3文件系統(tǒng)數(shù)據(jù)恢復
nsmail文件夾:
北亞企安數(shù)據(jù)恢復——EXT3文件系統(tǒng)數(shù)據(jù)恢復
郵件頭示例:
北亞企安數(shù)據(jù)恢復——EXT3文件系統(tǒng)數(shù)據(jù)恢復
4、EXT3文件系統(tǒng)中文件被刪除后,節(jié)點中的文件大小和塊指針都會被清零,很難通過常規(guī)手段去恢復數(shù)據(jù)。針對EXT3文件系統(tǒng)的特點和郵件文件本身的結構,北亞企安數(shù)據(jù)恢復工程師敲定數(shù)據(jù)恢復方案:掃描整個文件系統(tǒng),將找到的郵件文件全部取出,然后根據(jù)郵件本身記錄的收件人、發(fā)件人、抄送、主題等信息進行整理,最后遷移數(shù)據(jù)。詳細過程:
a、北亞企安數(shù)據(jù)恢復工程師編寫郵件標識程序和ext3文件系統(tǒng)郵件提取程序。
b、按小于48k、大于48k兩種算法對郵件進行提取。提取同時生成郵件索引信息庫,并且提取非自由空間和非郵件區(qū)。
c、人工分析提取的非自由空間和非郵件區(qū)進行,確定是否有遺漏的郵件。如果有則確定遺漏的原因,調整算法重新進行掃描。
d、重復上述兩步,直到最后的非自由空間和非郵件區(qū)中沒有遺漏的郵件。
e、將所有提取出來的郵件按照數(shù)據(jù)庫中解析到的收件人和發(fā)件人歸類,每個賬號一個文件夾,內含收件和發(fā)件兩個文件夾。
經(jīng)過數(shù)次算法改進和多次細節(jié)增刪,剩余的非自由空間和非郵件區(qū)經(jīng)過人工驗證也無法找到新的郵件文件,只剩下一些無法拼接的郵件中間碎片和一些雜亂數(shù)據(jù)。
郵件中間碎片:
北亞企安數(shù)據(jù)恢復——EXT3文件系統(tǒng)數(shù)據(jù)恢復
垃圾數(shù)據(jù):
北亞企安數(shù)據(jù)恢復——EXT3文件系統(tǒng)數(shù)據(jù)恢復
驗證數(shù)據(jù) :
驗證數(shù)據(jù)分為兩部分:1、郵件數(shù)據(jù)量的驗證。通過對幾個已知賬號的收件和發(fā)件數(shù)量的統(tǒng)計,大概估算一下郵件的恢復比例。2、郵件正確性的驗證。用FoxMail打開提取出的郵件,查看內容是否正常。
幾個賬號的數(shù)量:
北亞企安數(shù)據(jù)恢復——EXT3文件系統(tǒng)數(shù)據(jù)恢復
一些郵件內容:
北亞企安數(shù)據(jù)恢復——EXT3文件系統(tǒng)數(shù)據(jù)恢復
北亞企安數(shù)據(jù)恢復——EXT3文件系統(tǒng)數(shù)據(jù)恢復
經(jīng)過驗證,用戶方確認恢復出來的重要郵件數(shù)據(jù)都在,認可恢復結果。北亞企安數(shù)據(jù)恢復工程師配合用戶將所有提取出的郵件遷移到用戶指定的郵件平臺。
審核編輯 黃宇
-
服務器
+關注
關注
12文章
9285瀏覽量
85845 -
數(shù)據(jù)恢復
+關注
關注
10文章
585瀏覽量
17574
發(fā)布評論請先 登錄
相關推薦
評論