主頁 > 作業系統 > 驚魂36小時,一次生產事故,動態磁盤洗掉卷磁區丟失,資料恢復案例實戰

驚魂36小時,一次生產事故,動態磁盤洗掉卷磁區丟失,資料恢復案例實戰

2020-09-10 00:51:45 作業系統

全是干貨和實戰,不上首頁天理不容

 

一、事故來源

9月3日,在阿里云服務器上進行了50g的磁盤擴容,然后對磁盤2新擴容的50G進行了操作擴展卷,發現E盤變成了141G,不對啊,我想給F盤擴容的,然后就做了一個讓我后悔的操作,對著那個小方塊點了一下洗掉卷,彈出的確定框本能的就點擊了確定,然后就變成下圖所示了,E盤整個沒了!!!E盤原來就是下圖所示的框框所框起來的地方,他是跨磁盤的動態磁盤磁區,磁區表丟失,原本以為這只是一個普通的事故,磁區表丟失的情況下資料其實都還在,我們可以通過還原磁區表來恢復資料,

 

然后事實給了我們一個響亮的耳光,先說下難點,

1. 利用DiskGen是不能直接恢復磁區表的,因為這是一個動態磁盤,直接通過工具恢復出來的磁區50G后面的資料都是0000000000,也就是說資料是只有一半的,尤其是我們的資料庫檔案,后面一半全是0000000

2. 磁盤3這個磁盤,進行了多次壓縮卷和擴展卷的操作,導致了資料恢復技術人員直接說,你們這個磁盤是不是調整過多次,我根本沒辦法進行恢復,原來磁盤3是100G全分配給F盤的,我們的運維發現其他磁盤空間不夠了,就給F盤壓縮卷,然后通過動態磁盤的方式給D盤和E盤分配過4次空間,而且時間太久了,他記得是一次25G 給E盤,一次1G給E盤,一次10G給D盤,一次15G給E盤,而且這里他很篤定的說我每次都算1024算的整G的空間,絕對不會有小數點的,這個錯誤的資訊導致了我們后面還原資訊一再被誤導,包括技術人員也被這個資訊誤導從而沒辦法還原資料,這個就不表了,

 

 

千萬不要做寫操作!!!!千萬不要做寫操作!!!!千萬不要做寫操作!!!!

動態磁盤千萬不要自信還原磁區表!!!!動態磁盤千萬不要自信還原磁區表!!!!動態磁盤千萬不要自信還原磁區表!!!!

 

二、修復思路

為什么要提事故來源,而且說的這么詳細,其實是為了讓后來者判斷,我的這次事故跟自己的事故是不是類似,是不是有可借鑒的地方,而不是看了半天發現根本不適用自己的問題,

 

修復思路其實是根據參考文獻2里面提到的,根據動態磁盤的LDM資料庫,進行恢復,

LDM資料庫利用工具winHex就可以查看,但是網上下載的winHex普遍是不帶LDM的模板的,這個模板來源是參考文獻1里面提到的,非常感謝參考文獻1的作者,提供了模板還提供了原理,

 

通過LDM資料庫給出的資訊,我們就可以知道E盤的組成,然后利用r-studio工具,創建虛擬磁盤進行組合,然后就把一個完整的E盤的邏輯磁區給恢復了,然后利用這個虛擬磁盤把檔案匯出到另外一個磁盤中,

 

三、實戰操作

3.1 磁盤分析

先用winHex加載磁盤,這個都不會的話,建議請找專業的資料修復人員操作吧,

先到Disk2磁盤的末尾,用WinHex搜索Hex,搜索的內容其實是LDM資料庫的關鍵詞,TOCBLOCK的16進制的代碼,這個可以利用在線字串轉16進制工具辦到,

 

 

很快就找到了,說明磁盤的末尾有LDM資料庫,這里的磁盤是指的物理磁盤,不是每個磁區后面都有,這個TOC沒有起到實質的作用,

 

 

接下來往下走一點可以看到VMDB的資料,這個在我使用的程序中也沒有起到實質的作用,

 

 

接下來往下來一點或者搜索56424C4B就可以找到這個地方,

 

這里很抱歉,我沒辦法做實戰了,因為技術人員給我備份磁盤image的時候,竟然吧后面全0000的部分給忽略了,所以我到這里就沒有真實資料可以演示了,我只能借參考文獻里的相似的圖來解說了

 

注意我框的04,05 這個是VBLK的序號,從4開始,每個VBLK都會有這個序號,我當時磁盤一共數下來有17個,參考文獻1里面講的很清楚,原理是為了讓LDM能夠描述類似RAID0 RAID5等等各種情況,具體看參考文獻吧,

 

然后再注意我框的34和35,是講的這個VBLK是什么型別的,不同的型別他里面的資料也是不一樣的,然后根據不同的型別去呼叫winHex的不同模板,

組件的VBLK:0x32 
磁區的VBLK:0x33 
磁盤的VBLK:0x34 
磁盤組的VBLK:0x35 
卷的VBLK:0x51

 

譬如上圖序號為04的VBLK,是34,所以就按ALT+F12,打開模板管理,選擇里面的0x34這個模板,

PS:這里有個小細節游標一定要定位在第一個位元組的第一個字符上,即56的5上面,否則模板決議的資料就混亂了,

 

 

 

決議出來大概是這樣子的

 

然后我當時用excel記錄了我一共17個VBLK的記錄,其中磁盤型別的有3個,如下圖所示,都是從模板里面記錄下來的,

 

 

 

然后是卷的記錄,是51的模板卷結構,用模板打開來就是這個樣子的,

 

我一共記錄了3個卷,卷很重要,就是我們的盤符E盤我找到了他,他的大小是91.0341,

 

對上面這個記錄,我特別說一下,長度是16進制的,可以用計算器,點擊查看,選擇程式員型,然后選擇16進制,粘貼進去,然后再轉十進制,得到一個190912512數字,這個是扇區數量,一個扇區是512B,所以對190912512*512/1024/1024/1024 就得到了他的大小是91.0341G,剛好是我之前的E盤的大小,所以這個方法有戲,

 

 

 

接下來是33型別的磁區資訊,非常重要的資訊,我們就是通過這個資訊來對磁區的

 

我一共找到7個磁區資訊,這個數字其實在開頭的LDM里面有,這里剛好吻合,這里說一下,起始位置,7C1,轉換成十進制是1985,然而根據之前看別的磁盤修復的經驗,找到的55AA所在扇區是2048,兩者剛好差了63,所以我用1985和2048都去嘗試了一下,發現實際上用2048才能拼接出準確的資料,這里的原理不是很清楚,是通過實驗得到的結果,當時我利用2號磁區的末尾去對3號磁區的開頭,發現只要3號磁區的起始位置加63他們的資料就能是連續的有規律的,不加就感覺對不上斷層的,

 

 有了這些資訊,加上我們一開始所有的資訊就可以進行推測了,我們的E盤應該是

49.99G+24.41G+0.99G+15.62G=91.034G

 

而且根據卷偏移我們也可以得到一個同樣的順序,如果你不知道順序的話,根據卷偏移從小到大排列也是可以得到這個結論,

 

這里補充一下,運維人員一開始篤定的說我是25G+1G的說法導致我們在一開始嘗試的時候,誤導繞彎路,直到我作出了這個表,然后他竟然從阿里云工單里找到了一張截圖,證實了這個結論,就是下面這個圖,啪,

 

 

3.2 R-STUIDO恢復資料

接下來有了每個磁區的起始位置和長度就可以非常簡單的操作了,配置R-studio,

找到磁盤2,選擇創建區域

 

依次輸入起始位置和大小,后面的型別選擇扇區,起始位置等于我們在LDM資料庫里找到的資料+63,實驗得出,原理不清楚,之前也講過了,

 

 

重復上面的步驟,再點擊磁盤3,分別創建區域把24G 1G 15G的3個區域都創建好,

  

然后創建虛擬卷集

 

然后在右側依次把剛才添加的區域0 區域1這樣的添加進來,確保順序是對的,

 

 

 

然后回到左側,此時虛擬卷組1 下面應該有個直接卷,雙擊他,進過短暫的加載后就可以看到我們的目錄了

 

 

目錄出來了

 

 

打開一個db看看

 

拉到最后看看,資料都在,一切就跟做夢一樣,我的資料竟然通過我自己的能力找回來了,

 

 

在簡單打開一個txt檔案,發現行的位置一點沒有錯位,說明我們拼接的磁區是對的,在這之前,我們也用r-studio試過很多次,每次打開這個conf檔案,里面都是一些log日志,原因就是我們之前被25G這個正數給誤導了,磁盤的檔案記錄說這個檔案在磁盤偏移的15W的位置,實際上找到的確實一個log檔案的內容,只要我們能準確的還原磁區的開始和大小,就能從新拼接回這些資料,這也就是為什么千萬不要做寫操作,因為寫操作會損壞原來位置的資料,導致恢復回來的資料有些許不一樣,也不要重建磁區表,因為可能會將原本還在的LDM資料庫給重寫了,導致我們沒辦法還原每個磁區對應的扇區位置,

 

 

 

四、感謝

最后要感謝這2天來陪伴我的同事,他們陪我加班到12點,陪我分析可能的原因,幫我找各種文章,聽我不斷的問各種問題,陪我分析各種原理,從一開始看參考文獻2像天書一樣,到今天操作winHex操作的熟練的一逼,

 

也要感謝DiskGen的技術人員,我是看了工具上的廣告找的他,一開始他就先幫我恢復資料,成功了再給錢,別人都是先給錢再干活,當第一次嘗試失敗了之后,我又不斷找他,后來我先付了1000訂金,他又幫我搞了一下午,沒成功,第二天一早又幫我弄,雖然還是沒成功,他信守承退了700給我,并且做了磁盤的鏡像下載回去,準備上大招碎片分析,

 

還要感謝參考文獻1和參考文獻2,給我的幫助非常大,尤其參考文獻1里面提供的VBLK模板,真的是全網都找不到,找到也是在論壇上,先付費注冊才能進去的那種,

 

寫這篇文章主要是為了讓大伙知道資料恢復不再神秘,仔細研究原理也能靠自己成功,然后給后來者一點幫助,

 

最后的最后,別找我恢復資料,我也是驚魂未定, 

 

五、套路

周末在家又想到了一些要補充的資訊,關于這一行的套路,在資料找不回來的時候,我們也找過第三方的資料恢復公司,事后我覺得他明顯是在套路我,基于我們對資料的著急和不懂,

1. 找到某軍資料恢復公司,公司應該就他一個人,接到電話基本資訊都沒了解的情況下就回答說這個肯定能恢復,你要相信我們某軍的實力,

2. 先款后遠程,不成功退錢,這一步只是2000-3000的小錢,還支持淘寶,付款,遠程,

3. 遠程后copy2個軟體在服務器上,一通操作,跟之前DiskGen的技術人員不一樣的是,他根本沒有進一步了解磁盤之前的結構和我們之前操作的歷史記錄,一通掃描后一個電話打過來,

4. 你們這個不好恢復,你看你們裝了個r-studio,破壞了磁盤資料,我回答我們沒有裝在丟失磁區的磁盤,我們裝在C盤的,這個不影響的, 對方說,這個不跟你講了,好了吧,反正你們現在這個只有一條路,磁盤鏡像,我離線恢復,價格你可以去市場上打聽打聽,打聽完了再來我這里報價,我某軍的實力就擺在這里,之前的3000現在就給你退款,你申請退款,我秒退給你,

5.  然后3000塊退款回來,新的陷阱就是9500-10000的了,

 

為什么說是套路,沒做過磁盤恢復的我,總看過一些磁盤恢復的文章吧,違反常識的話,說我在其他盤寫操作影響了丟失磁區的資料恢復,這個是第一點,  第二點,一個真心想恢復資料的技術員怎么能對客戶之前磁盤的狀態和操作記錄不感興趣,沒有這些資訊你如何能進行資料恢復, 第三點,遠程操作程序中只是復制了2個軟體,進行了一通掃描,掃描結果我也看得懂,就是啥都沒做,一點技術含量都沒有,

這就是利用客戶著急的心情一步一步的套路你,雖然不知道某軍如果拿到磁盤鏡像后能不能搞定,但前面這一系列操作下來,跟另外一家公司的技術員對比下來,實在不敢恭維,

 

 

全網首發,轉載請保留鏈接

https://www.cnblogs.com/JangoJing/p/13616106.html

 

參考文獻:

LDM詳解(重要,全靠這篇文章提供的VBLK模板,全網都找不到下載)

https://blog.csdn.net/qq_40890756/article/details/89526212

 

動態磁盤擴展卷丟失的恢復實體(早期提供完整思路的文章)

https://www.dgxue.com/huifu/120.html

 

 

轉載請註明出處,本文鏈接:https://www.uj5u.com/caozuo/226.html

標籤:Windows Server

上一篇:轉發:[服務器]SSL安裝證書教程

下一篇:優先級位圖演算法詳解

標籤雲
其他(157675) Python(38076) JavaScript(25376) Java(17977) C(15215) 區塊鏈(8255) C#(7972) AI(7469) 爪哇(7425) MySQL(7132) html(6777) 基礎類(6313) sql(6102) 熊猫(6058) PHP(5869) 数组(5741) R(5409) Linux(5327) 反应(5209) 腳本語言(PerlPython)(5129) 非技術區(4971) Android(4554) 数据框(4311) css(4259) 节点.js(4032) C語言(3288) json(3245) 列表(3129) 扑(3119) C++語言(3117) 安卓(2998) 打字稿(2995) VBA(2789) Java相關(2746) 疑難問題(2699) 细绳(2522) 單片機工控(2479) iOS(2429) ASP.NET(2402) MongoDB(2323) 麻木的(2285) 正则表达式(2254) 字典(2211) 循环(2198) 迅速(2185) 擅长(2169) 镖(2155) 功能(1967) .NET技术(1958) Web開發(1951) python-3.x(1918) HtmlCss(1915) 弹簧靴(1913) C++(1909) xml(1889) PostgreSQL(1872) .NETCore(1853) 谷歌表格(1846) Unity3D(1843) for循环(1842)

熱門瀏覽
  • CA和證書

    1、在 CentOS7 中使用 gpg 創建 RSA 非對稱密鑰對 gpg --gen-key #Centos上生成公鑰/密鑰對(存放在家目錄.gnupg/) 2、將 CentOS7 匯出的公鑰,拷貝到 CentOS8 中,在 CentOS8 中使用 CentOS7 的公鑰加密一個檔案 gpg -a ......

    uj5u.com 2020-09-10 00:09:53 more
  • Kubernetes K8S之資源控制器Job和CronJob詳解

    Kubernetes的資源控制器Job和CronJob詳解與示例 ......

    uj5u.com 2020-09-10 00:10:45 more
  • VMware下安裝CentOS

    VMware下安裝CentOS 一、軟硬體準備 1 Centos鏡像準備 1.1 CentOS鏡像下載地址 下載地址 1.2 CentOS鏡像下載程序 點擊下載地址進入如下圖的網站,選擇需要下載的版本,這里選擇的是Centos8,點擊如圖所示。 決定選擇Centos8后,選擇想要的鏡像源進行下載,此 ......

    uj5u.com 2020-09-10 00:12:10 more
  • 如何使用Grep命令查找多個字串

    如何使用Grep 命令查找多個字串 大家好,我是良許! 今天向大家介紹一個非常有用的技巧,那就是使用 grep 命令查找多個字串。 簡單介紹一下,grep 命令可以理解為是一個功能強大的命令列工具,可以用它在一個或多個輸入檔案中搜索與正則運算式相匹配的文本,然后再將每個匹配的文本用標準輸出的格式 ......

    uj5u.com 2020-09-10 00:12:28 more
  • git配置http代理

    git配置http代理 經常遇到克隆 github 慢的問題,這里記錄一下幾種配置 git 代理的方法,解決 clone github 過慢。 目錄 git配置代理 git單獨配置github代理 git配置全域代理 配置終端環境變數 git配置代理 主要使用 git config 命令 git單獨 ......

    uj5u.com 2020-09-10 00:12:33 more
  • Linux npm install 裝包時提示Error EACCES permission denied解

    npm install 裝包時提示Error EACCES permission denied解決辦法 ......

    uj5u.com 2020-09-10 00:12:53 more
  • Centos 7下安裝nginx,使用yum install nginx,提示沒有可用的軟體包

    Centos 7下安裝nginx,使用yum install nginx,提示沒有可用的軟體包。 18 (flaskApi) [root@67 flaskDemo]# yum -y install nginx 19 已加載插件:fastestmirror, langpacks 20 Loading ......

    uj5u.com 2020-09-10 00:13:13 more
  • Linux查看服務器暴力破解ssh IP

    在公網的服務器上經常遇到別人爆破你服務器的22埠,用來挖礦或者干其他嘿嘿嘿的事情~ 這種情況下正確的做法是: 修改默認ssh的22埠 使用設定密鑰登錄或者白名單ip登錄 建議服務器密碼為復雜密碼 創建普通用戶登錄服務器(root權限過大) 建立堡壘機,實作統一管理服務器 統計爆破IP [root ......

    uj5u.com 2020-09-10 00:13:17 more
  • CentOS 7系統常見快捷鍵操作方式

    Linux系統中一些常見的快捷方式,可有效提高操作效率,在某些時刻也能避免操作失誤帶來的問題。 ......

    uj5u.com 2020-09-10 00:13:31 more
  • CentOS 7作業系統目錄結構介紹

    作業系統存在著大量的資料檔案資訊,相應檔案資訊會存在于系統相應目錄中,為了更好的管理資料資訊,會將系統進行一些目錄規劃,不同目錄存放不同的資源。 ......

    uj5u.com 2020-09-10 00:13:35 more
最新发布
  • vim的常用命令

    Vim的6種基本模式 1. 普通模式在普通模式中,用的編輯器命令,比如移動游標,洗掉文本等等。這也是Vim啟動后的默認模式。這正好和許多新用戶期待的操作方式相反(大多數編輯器默認模式為插入模式)。 2. 插入模式在這個模式中,大多數按鍵都會向文本緩沖中插入文本。大多數新用戶希望文本編輯器編輯程序中一 ......

    uj5u.com 2023-04-20 08:43:21 more
  • vim的常用命令

    Vim的6種基本模式 1. 普通模式在普通模式中,用的編輯器命令,比如移動游標,洗掉文本等等。這也是Vim啟動后的默認模式。這正好和許多新用戶期待的操作方式相反(大多數編輯器默認模式為插入模式)。 2. 插入模式在這個模式中,大多數按鍵都會向文本緩沖中插入文本。大多數新用戶希望文本編輯器編輯程序中一 ......

    uj5u.com 2023-04-20 08:42:36 more
  • docker學習

    ###Docker概述 真實專案部署環境可能非常復雜,傳統發布專案一個只需要一個jar包,運行環境需要單獨部署。而通過Docker可將jar包和相關環境(如jdk,redis,Hadoop...)等打包到docker鏡像里,將鏡像發布到Docker倉庫,部署時下載發布的鏡像,直接運行發布的鏡像即可。 ......

    uj5u.com 2023-04-19 09:26:53 more
  • 設定Windows主機的瀏覽器為wls2的默認瀏覽器

    這里以Chrome為例。 1. 準備作業 wsl是可以使用Windows主機上安裝的exe程式,出于安全考慮,默認情況下改功能是無法使用。要使用的話,終端需要以管理員權限啟動。 我這里以Windows Terminal為例,介紹如何默認使用管理員權限打開終端,具體操作如下圖所示: 2. 操作 wsl ......

    uj5u.com 2023-04-19 09:25:49 more
  • docker學習

    ###Docker概述 真實專案部署環境可能非常復雜,傳統發布專案一個只需要一個jar包,運行環境需要單獨部署。而通過Docker可將jar包和相關環境(如jdk,redis,Hadoop...)等打包到docker鏡像里,將鏡像發布到Docker倉庫,部署時下載發布的鏡像,直接運行發布的鏡像即可。 ......

    uj5u.com 2023-04-19 09:19:04 more
  • Linux學習筆記

    IP地址和主機名 IP地址 ifconfig可以用來查詢本機的IP地址,如果不能使用,可以通過install net-tools安裝。 Centos系統下ens33表示主網卡;inet后表示IP地址;lo表示本地回環網卡; 127.0.0.1表示代指本機;0.0.0.0可以用于代指本機,同時在放行設 ......

    uj5u.com 2023-04-18 06:52:01 more
  • 解決linux系統的kdump服務無法啟動的問題

    問題:專案麒麟系統服務器的kdump服務無法啟動,沒有相關日志無法定位問題。 1、查看服務狀態是關閉的,重啟系統也無法啟動 systemctl status kdump 2、修改grub引數,修改“crashkernel”為“512M(有的機器數值太大太小都會導致報錯,建議從128M開始試,或者加個 ......

    uj5u.com 2023-04-12 09:59:50 more
  • 解決linux系統的kdump服務無法啟動的問題

    問題:專案麒麟系統服務器的kdump服務無法啟動,沒有相關日志無法定位問題。 1、查看服務狀態是關閉的,重啟系統也無法啟動 systemctl status kdump 2、修改grub引數,修改“crashkernel”為“512M(有的機器數值太大太小都會導致報錯,建議從128M開始試,或者加個 ......

    uj5u.com 2023-04-12 09:59:01 more
  • 你是不是暴露了?

    作者:袁首京 原創文章,轉載時請保留此宣告,并給出原文連接。 如果您是計算機相關從業人員,那么應該經歷不止一次網路安全專項檢查了,你肯定是收到過資訊系統技術檢測報告,要求你加強風險監測,確保你提供的系統服務堅實可靠了。 沒檢測到問題還好,檢測到問題的話,有些處理起來還是挺麻煩的,尤其是線上正在運行的 ......

    uj5u.com 2023-04-05 16:52:56 more
  • 細節拉滿,80 張圖帶你一步一步推演 slab 記憶體池的設計與實作

    1. 前文回顧 在之前的幾篇記憶體管理系列文章中,筆者帶大家從宏觀角度完整地梳理了一遍 Linux 記憶體分配的整個鏈路,本文的主題依然是記憶體分配,這一次我們會從微觀的角度來探秘一下 Linux 內核中用于零散小記憶體塊分配的記憶體池 —— slab 分配器。 在本小節中,筆者還是按照以往的風格先帶大家簡單 ......

    uj5u.com 2023-04-05 16:44:11 more