QQ登录

只需一步,快速开始

新浪微博登陆

只需一步, 快速开始

扫一扫,访问微社区

登录 | 加入雨荷 | 找回密码

数据恢复,winhex视频,数据恢复培训,硬盘数据恢复,raid0,raid1,raid5数据恢复,雨荷数据

 找回密码
 加入雨荷

QQ登录

只需一步,快速开始

新浪微博登陆

只需一步, 快速开始

扫一扫,访问微社区

总共6030条微博

动态微博

查看: 4851|回复: 14

案例-212 NT系统RAID分析思路

  [复制链接]
  • TA的每日心情
    开心
    2017-2-2 08:54
  • 签到天数: 64 天

    [LV.6]站长亲人

    新浪微博达人勋

    发表于 2012-5-18 10:24:32 | 显示全部楼层 |阅读模式
    本帖最后由 rainhe 于 2012-5-18 10:26 编辑



         近日关于RIAD培训中NT的案例有几个学员来电咨询分析方法。

         这个案例是08年所做案例,结果比较奇特,之所以奇特,是因为文件系统比较特别。偶数盘,第一个分区簇大小为1个扇区,导致了MFT开始于奇数扇区,所以分析校验块就无法下手,因为同一个扇区号的有两个FILE,其他两个硬盘对应扇区号为0000,这是因为MFT开始于奇数扇区导致的,分析起来比较麻烦。


         根据分区表,我们分析第二个分区的开始至,搜索到DBR后,分析MFT的开始位置,跳转后进行分析,这时发现MFT记录很少,无法得到阵列的结构,分析陷入僵局。


        我们再回到$MFT这个记录,分析记录的80属性,发现有两个数据走向(datarun),第一个数据走向就是我们看到的很少的记录,看看大小,的确很小,再分析第二个数据走向,发现比较大。我们就从第二个入手分析。切记第二个事相对于第一个为零的,所以要加上第一个数据走向的开始簇号才行。


        通过这个案例,我们能体会到文件系统在阵列中的重要性。

    本帖子中包含更多资源

    您需要 登录 才可以下载或查看,没有帐号?加入雨荷 新浪微博登陆

    x
    我要赞助此贴
  • TA的每日心情
    开心
    2017-2-2 08:54
  • 签到天数: 64 天

    [LV.6]站长亲人

    新浪微博达人勋

     楼主| 发表于 2012-6-2 10:54:24 | 显示全部楼层
    wsyxdl 发表于 2012-6-2 08:32
    如果有视频教程那就更好了哈

    等着吧......
    回复 支持 1 反对 0

    使用道具 举报

  • TA的每日心情
    开心
    2012-5-26 09:43
  • 签到天数: 2 天

    [LV.1]初来乍到

    新浪微博达人勋

    发表于 2012-5-25 18:45:24 | 显示全部楼层
    帮楼主更正一下,下面应该是RAID,对于数据恢复我还很生疏,前几天我接了个服务器,是进不来系统,做的RAID5,我跟客户说要先恢复数据,先修机器害怕数据会丢失!客户也不敢冒险,其实就是阵列坏了,我们直接恢复阵列后数据就出来了,不知道咱们的RAID数据恢复是不是恢复的这种情况,有待楼主指教了
  • TA的每日心情
    无聊
    2015-9-19 15:24
  • 签到天数: 35 天

    [LV.5]站长亲戚

    新浪微博达人勋

    发表于 2012-6-2 08:32:59 | 显示全部楼层
    如果有视频教程那就更好了哈
  • TA的每日心情

    2015-2-5 23:01
  • 签到天数: 18 天

    [LV.4]匆匆过客

    新浪微博达人勋

    发表于 2012-7-7 13:55:28 | 显示全部楼层
    期待中。。。。。。。。。。。
  • TA的每日心情
    开心
    2017-2-2 08:54
  • 签到天数: 64 天

    [LV.6]站长亲人

    新浪微博达人勋

     楼主| 发表于 2012-7-7 17:28:53 | 显示全部楼层
    awolfs8888 发表于 2012-7-7 13:55
    期待中。。。。。。。。。。。

    视频已经发了。
  • TA的每日心情
    开心
    2017-2-2 08:54
  • 签到天数: 64 天

    [LV.6]站长亲人

    新浪微博达人勋

     楼主| 发表于 2012-7-24 14:40:53 | 显示全部楼层
    denli007 发表于 2012-5-25 18:45
    帮楼主更正一下,下面应该是RAID,对于数据恢复我还很生疏,前几天我接了个服务器,是进不来系统,做的RAID ...

    打错了,呵呵。谢谢。
  • TA的每日心情
    开心
    2016-3-3 17:04
  • 签到天数: 189 天

    [LV.7]伴坛终老

    新浪微博达人勋

    发表于 2012-9-6 14:38:34 | 显示全部楼层
  • TA的每日心情
    奋斗
    2012-11-30 15:47
  • 签到天数: 4 天

    [LV.2]偶尔串门

    新浪微博达人勋

    发表于 2012-11-21 17:11:31 | 显示全部楼层
    {:13|}无法下载!!!!
  • TA的每日心情
    奋斗
    2015-2-24 12:04
  • 签到天数: 500 天

    [LV.9]

    新浪微博达人勋

    发表于 2013-7-1 23:15:20 | 显示全部楼层

    该用户从未签到

    新浪微博达人勋

    发表于 2016-9-14 13:54:14 | 显示全部楼层
    希望大家踊跃发言,我顶先












    12V3A足功率开关电源
  • TA的每日心情
    奋斗
    4 天前
  • 签到天数: 18 天

    [LV.4]匆匆过客

    新浪微博达人勋

    发表于 2017-6-24 16:34:50 | 显示全部楼层
  • TA的每日心情
    无聊
    2017-10-7 10:55
  • 签到天数: 7 天

    [LV.3]偶尔蹭饭

    新浪微博达人勋

    发表于 2017-10-5 09:29:50 | 显示全部楼层

    该用户从未签到

    新浪微博达人勋

    发表于 2017-11-1 11:52:43 | 显示全部楼层
    这个面授中是个烧脑的案例
    发表回复
    您需要登录后才可以回帖 登录 | 加入雨荷 新浪微博登陆

    本版积分规则

    settings

    距12-12 5折优惠开始还有

    0天 0时 0分 0秒

    {漠岚}

    Copyright © 2001-2015 All Rights Reserved雨荷数据安全技术论坛 陕ICP备17009169号

    QQ|申请友链|小黑屋|手机版|Archiver|雨荷数据安全技术论坛 ( 陕ICP备17009169号

    快速回复 返回顶部 返回列表