从损坏的驱动器中恢复加密的容器文件

从损坏的驱动器中恢复加密的容器文件

我的硬盘上有 2 个容器文件(~400GB,~100GB)(加密的 veracrypt 容器),与 ntfs 分区上的 oder 常规文件混合在一起。今天我的驱动器无法再被识别,它说有损坏。我无法解决。然后我尝试了“ease us 分区大师”(程序),它以某种方式恢复了我的分区。常规文件可以工作。我尝试安装我的两个容器,但没有成功。然后我尝试恢复标头,此时我意识到在我的资源管理器中,两个容器文件都列为 0kb 文件大小(不超过 500GB)。我该怎么办?我猜程序确实混淆了一些东西,我该如何恢复我的容器文件?或者更好的是:容器文件的先前版本(~400GB 和 ~100GB)?有可能吗?容器中的这些文件很重要。我希望有机会恢复。TIA

更新:好的,我放弃了那些容器。这些容器里是旧的 win 7 pc 的文件。在我将 win 7 pc 格式化为新的 linux 机器之前,我将文件保存在这些容器中。我现在在 linux 中对硬盘 sda 进行了 ddrescue 复制(IMG 文件)。在这个新安装的 linux 上没有那么多文件,而且大部分硬盘都是空的。也许我可以从这个 ddrescue IMG 文件中恢复?

答案1

你迄今为止的失败

  1. 您没有备份。
  2. 您没有费心创建容器头备份。
  3. 您使用可疑驱动器而不是复制它,以防止暴露于可能的驱动器退化。

外表

  1. 恢复过程现在取决于您的容器头是否受到影响。如果是,您的数据将丢失。专业的恢复公司需要正确读取有缺陷的扇区,对此我表示怀疑。

  2. 如果容器所属簇的信息已被破坏(运行 Microsoft 操作系统时 FAT 或 MFT 损坏),则只有当文件的簇按顺序排列时才有可能恢复。这很可能只在容器是您写入磁盘的第一个文件时才出现。

至于皮皮克所写的“最好的计划的成功率相当低”,这个说法太过笼统,由于缺乏数字,并不具体。这实际上取决于损害的类型。

更新时间:2020 年 6 月 30 日 9:37(东部标准时间)

对于损坏的硬盘,其中容器的文件大小为 0,可能仍会保留有关容器起始簇的信息。假设驱动器没有碎片整理,您可以保存从该簇开始的驱动器内容,以生成两个长度至少为 100GB 和 400GB 的新文件。由于这些人工文件的数据并非直接从零位置开始,因此必须通过以指纹“FILE”开头的管理标头将其剥离(请参阅第三方 NTFS 文档)。

关于您在 Linux 机器上计划进行的搜索,您需要一个面向文件的 testcrypt 程序替代方案,该程序只能查找丢失的分区。

相关内容