91欧美超碰AV自拍|国产成年人性爱视频免费看|亚洲 日韩 欧美一厂二区入|人人看人人爽人人操aV|丝袜美腿视频一区二区在线看|人人操人人爽人人爱|婷婷五月天超碰|97色色欧美亚州A√|另类A√无码精品一级av|欧美特级日韩特级

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內(nèi)不再提示

服務器數(shù)據(jù)恢復——Ext4文件系統(tǒng)umount失敗的數(shù)據(jù)恢復案例

Frombyte ? 來源:Frombyte ? 作者:Frombyte ? 2024-11-13 13:25 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

關于Ext4文件系統(tǒng)的幾個概念:
塊組:Ext4文件系統(tǒng)的全部空間被劃分為若干個塊組,每個塊組結構基本上相同。
塊組描述符表:每個塊組都對應一個塊組描述符,這些塊組描述符統(tǒng)一放在文件系統(tǒng)的前部,稱為塊組描述符表。每個塊組描述符大小為32字節(jié),主要描述塊位圖、i-節(jié)點位圖及i-節(jié)點表的地址等信息。
超級塊(Superblock):用于存儲文件系統(tǒng)的配置參數(shù)(塊大小、總塊數(shù)、i-節(jié)點數(shù)等)和動態(tài)信息(當前空閑塊數(shù)和i-節(jié)點數(shù))。Ext4文件系統(tǒng)的超級塊始于1024字節(jié)處,即2號扇區(qū)。
i節(jié)點:描述文件的時間、大小、塊指針等信息。
塊組描述符和超級塊在塊中的位置:當塊大小為2個扇區(qū)時,0號塊是引導程序或者保留塊,超級塊起始于1號塊。當塊大小為4個扇區(qū)時,引導程序或者保留塊位于0號塊的前兩個扇區(qū),超級塊位于0號塊的后兩個扇區(qū)。當塊大小為8個扇區(qū)時,引導程序或者保留塊位于0號塊的0-1號扇區(qū),超級塊位于0號塊的2-3號扇區(qū)。
Ext4文件系統(tǒng)結構和第一個塊組的結構:

pYYBAGNSNzqAU2nXAAEm0EIImZA324.png北亞企安數(shù)據(jù)恢復—Ext4文件系統(tǒng)數(shù)據(jù)恢復


Ext4文件系統(tǒng)故障初檢和分析:
服務器上Ext4文件系統(tǒng)umount失敗,工作人員使用fsck命令檢查文件系統(tǒng)的一致性,結果導致Ext4文件系統(tǒng)mount不上(有時表現(xiàn)為目錄變?yōu)槲募?。報錯提示信息:“mount: wrong fs type,bad option,bad superblock”。
日志和數(shù)據(jù)不一致導致文件系統(tǒng)數(shù)據(jù)被覆蓋的情況在Ext3和Ext4文件系統(tǒng)中出現(xiàn)頻繁,不過.journal日志文件留有緩沖數(shù)據(jù),可以通過joumal日志文件找到相應信息并重建源文件。
安裝Linux操作系統(tǒng)的硬盤的第一個扇區(qū)是MBR扇區(qū),通過查看MBR分區(qū)表得知本案例環(huán)境中有2個分區(qū):交換分區(qū)+Ext4文件系統(tǒng)分區(qū)。數(shù)據(jù)恢復工程師計劃通過分析joumal日志文件來恢復丟失的數(shù)據(jù)。
本案例Ext4文件系統(tǒng)的相關信息:
1、塊大小為4KB,即8個扇區(qū)。
2、超級塊(Superblock)起始位置在1024字節(jié)處,即2號扇區(qū),大小為2個扇區(qū)。
3、塊組描述表從第一個塊開始,即從4096字節(jié)處開始。

Ext4文件系統(tǒng)數(shù)據(jù)恢復過程:
1、用軟件將Ext4文件系統(tǒng)打開,可以看到0-23扇區(qū)的數(shù)據(jù)(包括超級塊和塊組描述符)被日志記錄覆蓋。Ext3、Ext4文件系統(tǒng)的日志頁以C0 3B 39 98開頭。

pYYBAGNSN0WAXVA7AAILaPxQPHk007.png北亞企安數(shù)據(jù)恢復—Ext4文件系統(tǒng)數(shù)據(jù)恢復



2、超級塊中包含關于塊大小的信息。從.journal日志中將超級塊的備份查找出來,然后通過查找超級塊信息,其標志是“53ef”。
查找超級塊:

poYBAGNSN0yAPuagAAOP2HRmpK8266.png北亞企安數(shù)據(jù)恢復—Ext4文件系統(tǒng)數(shù)據(jù)恢復



通過超級塊查看塊大小。

pYYBAGNSN1OAU5tnAAKQn9LY-UI346.png北亞企安數(shù)據(jù)恢復—Ext4文件系統(tǒng)數(shù)據(jù)恢復



軟件模板編輯器也可以顯示塊大小。

wKgZomc0N3CAC7V2AAI-sRGrEMM872.png北亞企安數(shù)據(jù)恢復—Ext4文件系統(tǒng)數(shù)據(jù)恢復



超級塊0x18-0x1B處描述塊大小,確定本案例塊大小為4KB。
3、重建(恢復)超級塊;由于原文件系統(tǒng)超級塊損壞,所以在恢復數(shù)據(jù)時要把這部分超級塊信息粘貼回去,即放在2號扇區(qū)開始,或1024字節(jié)處。上述操作完成后,超級塊備份某些地方與實際超級塊數(shù)值可能不一致,需要通過數(shù)據(jù)恢復工具的模板管理器修改。本案例對超級塊所在的塊組作了修改,它在第0個塊組里。

wKgZomc0N3eASqZvAAKpXxxQ31g128.png北亞企安數(shù)據(jù)恢復—Ext4文件系統(tǒng)數(shù)據(jù)恢復



4、重建(恢復)塊組描述表;由于部分塊組描述表被破壞,所以在.journal日志文件里找到所有的塊組描述表,并把它們粘貼回去。.journal日志文件里,塊組描述符表存儲在超級塊的后面,所以找塊組描述表之前可以先找到超級塊。找到塊組描述表后將塊組描述符表內(nèi)容粘貼到4096字節(jié)處。
5、重建(恢復)目錄;恢復某個文件夾里的文件時,例如恢復kyproc文件夾里的數(shù)據(jù),發(fā)現(xiàn)這些文件夾通過工具無法打開。

poYBAGNSN2WAHiggAAIKHVH8Vx0023.png北亞企安數(shù)據(jù)恢復—Ext4文件系統(tǒng)數(shù)據(jù)恢復



很明顯這個目錄損壞了,打開其節(jié)點信息后發(fā)現(xiàn)正常數(shù)據(jù)被日志填充。

poYBAGNSN22APq6dAAJf-vmwbGs449.png北亞企安數(shù)據(jù)恢復—Ext4文件系統(tǒng)數(shù)據(jù)恢復



找到上一級目錄,即var文件夾,右擊點“open”。打開var文件夾里的所有文件的目錄信息,找到kyproc目錄的信息,12 32 EE 00是其i-節(jié)點號,10 00表示其目錄項長度,06表示其文件名稱長度,02表示其文件類型為目錄。

poYBAGNSN3OAfeihAAKVGaqmAGk968.png北亞企安數(shù)據(jù)恢復—Ext4文件系統(tǒng)數(shù)據(jù)恢復



6、在var文件夾的目錄塊下查找kyproc目錄的位置,標紅的位置是找到的結果,該位置顯示所在塊號為62399108。

pYYBAGNSN3iAUx6WAAQQOI_JXdE900.png北亞企安數(shù)據(jù)恢復—Ext4文件系統(tǒng)數(shù)據(jù)恢復



7、根據(jù)所在塊號,就可以定位kyproc目錄相應節(jié)點的位置。由于人工補節(jié)點比較麻煩,可以打開.journal日志文件,從里面找到其節(jié)點信息,然后將相應的信息粘貼回去。通過上述方法可以重建(恢復)目錄?;謴湍夸浝锏奈募彩峭ㄟ^同樣的方法,從.journal日志文件里找到相應的文件的節(jié)點信息,找到后粘貼回原來的位置即可。

審核編輯 黃宇

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權轉載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學習之用,如有內(nèi)容侵權或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • 服務器
    +關注

    關注

    14

    文章

    10251

    瀏覽量

    91480
  • 數(shù)據(jù)恢復

    關注

    10

    文章

    712

    瀏覽量

    18983
  • Ext4文件
    +關注

    關注

    0

    文章

    2

    瀏覽量

    5385
收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評論

    相關推薦
    熱點推薦

    服務器數(shù)據(jù)恢復服務器“泡水”硬盤掉線,數(shù)據(jù)竟這樣恢復

    北亞企安數(shù)據(jù)恢復中心的服務器數(shù)據(jù)恢復工程師和硬件工程師到現(xiàn)場處理故障。服務器
    的頭像 發(fā)表于 01-22 17:38 ?1029次閱讀
    【<b class='flag-5'>服務器</b><b class='flag-5'>數(shù)據(jù)</b><b class='flag-5'>恢復</b>】<b class='flag-5'>服務器</b>“泡水”硬盤掉線,<b class='flag-5'>數(shù)據(jù)</b>竟這樣<b class='flag-5'>恢復</b>

    服務器數(shù)據(jù)恢復—一讀懂服務器高頻故障排查+標準數(shù)據(jù)恢復流程

    服務器數(shù)據(jù)恢復到底是一個什么樣的流程? 服務器數(shù)據(jù)丟失后,進行數(shù)據(jù)
    的頭像 發(fā)表于 01-08 11:11 ?315次閱讀

    服務器數(shù)據(jù)恢復—供電不穩(wěn)引發(fā)服務器EXT4分區(qū)掛載失敗數(shù)據(jù)恢復案例

    服務器在運行過程中突然關機且無法啟動。服務器管理員對故障服務器進行修復后,雖然服務器可以正常啟動,但服務器分區(qū)無法掛載。
    的頭像 發(fā)表于 01-04 17:10 ?340次閱讀

    虛擬化數(shù)據(jù)恢復—Hyper-V服務癱瘓危機:虛擬機數(shù)據(jù)文件丟失后的數(shù)據(jù)恢復案例

    進行檢測也沒有發(fā)現(xiàn)問題,也無被攻擊/感染的跡象。對文件系統(tǒng)進行進一步分析,發(fā)現(xiàn)元文件創(chuàng)建時間與數(shù)據(jù)丟失時間一致,服務器數(shù)據(jù)
    的頭像 發(fā)表于 11-20 15:47 ?346次閱讀

    服務器數(shù)據(jù)恢復—RAIDZ多塊硬盤離線導致服務器崩潰的數(shù)據(jù)恢復案例

    服務器數(shù)據(jù)恢復環(huán)境&故障: 一臺服務器有32塊硬盤,采用Windows操作系統(tǒng)。 服務器在正
    的頭像 發(fā)表于 09-18 12:29 ?892次閱讀
    <b class='flag-5'>服務器</b><b class='flag-5'>數(shù)據(jù)</b><b class='flag-5'>恢復</b>—RAIDZ多塊硬盤離線導致<b class='flag-5'>服務器</b>崩潰的<b class='flag-5'>數(shù)據(jù)</b><b class='flag-5'>恢復</b>案例

    服務器數(shù)據(jù)恢復服務器斷電導致raid模塊損壞的數(shù)據(jù)恢復案例

    某品牌服務器中有12塊硬盤,組建了一組raid5磁盤陣列,服務器內(nèi)存儲的是普通文件。 機房供電不穩(wěn)定導致服務器斷電,管理員重啟服務器后發(fā)現(xiàn)
    的頭像 發(fā)表于 09-04 12:57 ?801次閱讀

    服務器數(shù)據(jù)恢復—StorNext文件系統(tǒng)數(shù)據(jù)丟失的數(shù)據(jù)恢復案例

    服務器存儲數(shù)據(jù)恢復環(huán)境&故障: 一臺昆騰存儲設備中有一組raid5磁盤陣列。陣列上有兩塊硬盤先后離線,raid5磁盤陣列不可用。
    的頭像 發(fā)表于 08-19 11:43 ?586次閱讀

    服務器數(shù)據(jù)恢復服務器上的卷被誤刪數(shù)據(jù)如何恢復?

    工作人員不慎將一臺服務器上的卷誤刪除,服務器上有一組raid5陣列。需要恢復誤刪除的數(shù)據(jù)。
    的頭像 發(fā)表于 08-14 11:33 ?980次閱讀
    <b class='flag-5'>服務器</b><b class='flag-5'>數(shù)據(jù)</b><b class='flag-5'>恢復</b>—<b class='flag-5'>服務器</b>上的卷被誤刪<b class='flag-5'>數(shù)據(jù)</b>如何<b class='flag-5'>恢復</b>?

    數(shù)據(jù)數(shù)據(jù)恢復服務器異常斷電導致Oracle數(shù)據(jù)庫故障的數(shù)據(jù)恢復案例

    Oracle數(shù)據(jù)庫故障: 某公司一臺服務器上部署Oracle數(shù)據(jù)庫。服務器意外斷電導致數(shù)據(jù)庫報錯,報錯內(nèi)容為“system01.dbf需要
    的頭像 發(fā)表于 07-24 11:12 ?637次閱讀
    <b class='flag-5'>數(shù)據(jù)</b>庫<b class='flag-5'>數(shù)據(jù)</b><b class='flag-5'>恢復</b>—<b class='flag-5'>服務器</b>異常斷電導致Oracle<b class='flag-5'>數(shù)據(jù)</b>庫故障的<b class='flag-5'>數(shù)據(jù)</b><b class='flag-5'>恢復</b>案例

    服務器數(shù)據(jù)恢復—重裝系統(tǒng)導致XFS文件系統(tǒng)分區(qū)丟失的數(shù)據(jù)恢復案例

    服務器數(shù)據(jù)恢復環(huán)境&故障: 一臺服務器上通過磁盤柜+RAID卡組建的riad5磁盤陣列,服務器上層安裝Linux操作
    的頭像 發(fā)表于 06-12 11:20 ?798次閱讀
    <b class='flag-5'>服務器</b><b class='flag-5'>數(shù)據(jù)</b><b class='flag-5'>恢復</b>—重裝<b class='flag-5'>系統(tǒng)</b>導致XFS<b class='flag-5'>文件系統(tǒng)</b>分區(qū)丟失的<b class='flag-5'>數(shù)據(jù)</b><b class='flag-5'>恢復</b>案例

    服務器數(shù)據(jù)恢復—ocfs2文件系統(tǒng)被格式化為Ext4文件系統(tǒng)數(shù)據(jù)恢復案例

    服務器存儲數(shù)據(jù)恢復環(huán)境&故障: 人為誤操作將Ext4文件系統(tǒng)誤裝入一臺服務器存儲上的Ocfs2
    的頭像 發(fā)表于 06-10 12:03 ?726次閱讀
    <b class='flag-5'>服務器</b><b class='flag-5'>數(shù)據(jù)</b><b class='flag-5'>恢復</b>—ocfs2<b class='flag-5'>文件系統(tǒng)</b>被格式化為<b class='flag-5'>Ext4</b><b class='flag-5'>文件系統(tǒng)</b>的<b class='flag-5'>數(shù)據(jù)</b><b class='flag-5'>恢復</b>案例

    服務器數(shù)據(jù)恢復—Linux系統(tǒng)服務器崩潰的數(shù)據(jù)恢復案例

    服務器數(shù)據(jù)恢復環(huán)境: linux操作系統(tǒng)服務器中有一組由4塊SAS接口硬盤組建的raid5陣列
    的頭像 發(fā)表于 05-20 15:46 ?867次閱讀

    服務器數(shù)據(jù)恢復—AIX小型機誤刪數(shù)據(jù)如何恢復!

    和oradata2。 AIX小型機采用JFS2文件系統(tǒng)分配和管理邏輯卷。JFS2文件系統(tǒng)的根目錄存儲Oracle數(shù)據(jù)庫核心文件(.dbf文件
    的頭像 發(fā)表于 04-16 18:12 ?599次閱讀
    <b class='flag-5'>服務器</b><b class='flag-5'>數(shù)據(jù)</b><b class='flag-5'>恢復</b>—AIX小型機誤刪<b class='flag-5'>數(shù)據(jù)</b>如何<b class='flag-5'>恢復</b>!

    服務器數(shù)據(jù)恢復—raid5陣列中硬盤壞道導致陣列崩潰的數(shù)據(jù)恢復案例

    服務器存儲數(shù)據(jù)恢復環(huán)境: 某品牌DS3512存儲中有一組由6塊SAS磁盤組建的raid5陣列。劃分一個lun分配給Linux系統(tǒng)服務器,并
    的頭像 發(fā)表于 03-28 13:25 ?741次閱讀
    <b class='flag-5'>服務器</b><b class='flag-5'>數(shù)據(jù)</b><b class='flag-5'>恢復</b>—raid5陣列中硬盤壞道導致陣列崩潰的<b class='flag-5'>數(shù)據(jù)</b><b class='flag-5'>恢復</b>案例

    虛擬化數(shù)據(jù)恢復—VMware虛擬化環(huán)境下重裝系統(tǒng)導致服務器數(shù)據(jù)丟失的數(shù)據(jù)恢復

    VMware虛擬化平臺 vmfs文件系統(tǒng) 工作人員誤操作重裝操作系統(tǒng),服務器崩潰。 重裝系統(tǒng)會導致文件系統(tǒng)
    的頭像 發(fā)表于 03-13 10:33 ?778次閱讀
    虛擬化<b class='flag-5'>數(shù)據(jù)</b><b class='flag-5'>恢復</b>—VMware虛擬化環(huán)境下重裝<b class='flag-5'>系統(tǒng)</b>導致<b class='flag-5'>服務器</b><b class='flag-5'>數(shù)據(jù)</b>丟失的<b class='flag-5'>數(shù)據(jù)</b><b class='flag-5'>恢復</b>