Chinaunix首页 | 论坛 | 博客
  • 博客访问: 7994
  • 博文数量: 5
  • 博客积分: 1400
  • 博客等级: 上尉
  • 技术积分: 80
  • 用 户 组: 普通用户
  • 注册时间: 2008-12-01 10:02
文章分类

全部博文(5)

文章存档

2011年(1)

2009年(1)

2008年(3)

我的朋友
最近访客

分类: 服务器与存储

2009-05-18 19:19:30

       常听到行内人士谈起恢复某某数据只需要一分钟。这一分钟其实就是体现了对数据恢复的熟练程度。只要是有心人,现在获取数据恢复知识并不困难,在接触了大量的案例后就逐渐熟练起来,一分钟恢复数据就成为了可能。
       随着数据恢复知识的普及,数据恢复行业接触的案例就越来越复杂,常常伴随多个故障同时出现,有些数据恢复公司在这个时候倒下了,也不足为奇,毕竟这个行业还是充满了挑战。如何在这个时期站稳市场、脱颖而出,技术的先进并不是唯一,而细节问题的处理更加明显。如何在杂乱的表面现象中探索出解决问题的思路,制定一系列的数据恢复方案是成败的关键。
       这里我用一个实例来说明细节的重要性。案例是U盘里的DOC文件打开后乱码,客户是一名老师,是他自己写的英文复习练习题,花了很多工夫。在一次修改后就再也不开文档了,我接到数据后对U盘及文件进行了分析,发现文件大小为3.8M,翻看了一下数据格式发现是一个格式很复杂的文件。再看分区的结构要冒汗了,原来是每簇一个扇区,这样的事情真的没有遇过。再看文件的链表,真的冒汗了,显示是两个碎片。前面碎片很大,后面碎片就一个簇。这样的情况马上就想到是文件有多个碎片,链表有断的情况。因为光顾着冒汗了,没有仔细分析,决定按照文件碎片的方式恢复。但每簇一个分区,还是很复杂的DOC文件,恢复的复杂程度很高。在冒过汗之后决定试一下,就当考验一下耐力了,这一下可就拿出十八般武艺,搜索那些文档碎片。在将近两个小时艰苦的分析,搜索,定位了所有以知的数据后发现这是一项难以完成的任务,疲惫地看着那些分析出来的数据,决定总结一下,剔除一些错误的分析结果。总结数据时惊奇的发现那些分析出来的正确数据的位置间的偏移竟然跟实际文件相同,难道这是一个连续的文档?可WINHEX里显示是最少两个碎片!带着疑问我查看着FAT表里的数据,突然发现在连续的链表中一个5B的字节被改写成了4B,非常的明显,到4B所在的FAT表位置查看,结果是空的记录,怪不的WINHEX显示是两个碎片。原来这是一个老化的U盘,本来是连续的文档被错误的改写成不连续的情况,改写了正确的FAT表后,数据恢复成功。
      回想全部恢复过程竟然发现自己的判断有很多的漏洞,很多细节没有考虑,结果导致误操作。本来一分钟可以恢复的案例结果恢复了两个多小时。假设这个案例的文档要小的多,碎片也不多的情况下,可能在简单的分析后恢复成功就结束了,细节没有考虑导致问题的真正的故障原因没有找到。回味以前成功的案例,真都注意细节了吗?
阅读(259) | 评论(0) | 转发(0) |
给主人留下些什么吧!~~