※ [本文轉錄自 Gossiping 看板 #1E9xuOaW ]
作者: kirimaru73 (霧丸) 看板: Gossiping
標題: Re: [問卦] 有沒有資料救援價格的八卦?
時間: Thu Jul 21 13:50:12 2011
簡單說明一下 要救被刪的檔案有兩種類型
一是檔案被刪掉 但是內容還在
舉例 上面是檔名 下面是二進位內容
阿米巴原蟲
│
匾維拉 瑪小九 潑猴 │
↓ ↓ ↓ ↓
┌─────┐┌─────┐┌┐┌┐
蛆蛆蛆吱吱吱吱吱吱吱蛆蛆蛆蛆蛆蛆蛆吱吱蛆蛆吱吱
如果今天瑪小九這個檔被砍了 那檔案紀錄會消失
不過不會動到內容 也就是變成:
阿米巴原蟲
│
匾維拉 潑猴 │
↓ ↓ ↓
┌─────┐ ┌┐┌┐
蛆蛆蛆吱吱吱吱吱吱吱蛆蛆蛆蛆蛆蛆蛆吱吱蛆蛆吱吱
只要這段內容還沒有被修改過(新檔案寫入或磁碟重組等)
那「蛆蛆蛆蛆蛆蛆蛆」的資料就會原封不動地存在
此時用一些簡單的軟體 通常是免費的 就能把這段檔案紀錄找回來
至於檔名能不能一起找回來 則是看運氣(檔名也有另外的儲存位置)
一般來說 副檔名(檔案類型)可以知道 檔名則可能不一樣或出現亂碼
例如 瑪小九 可能會變成 ~小九 瑪*九 瑪小英等等
不過沒關係 使用者可以看了內容 或是根據刪除時間來判斷這是哪個檔
比如說連續七個蛆 光譜特異 應該是瑪小九無誤 然後再把檔名改回來
這種方法技術簡單 不需要花大錢 不過效果非常有限
能救的就是整段救回來 被改過的內容則沒辦法變回來
也可能會出現檔案還找的到 但是部分毀損(因為被改過)的情況
第二種就是高難度的檔案救援 收費高額的服務大多都是做這種 甚至有國家級的技術
既然光把檔案砍掉內容還會在 那麼對應方法就是真的寫入新的檔案
當然 也有不少使用者是因為存取其他檔案 而無意蓋掉了原本的內容
如果上面那段磁區內 四個檔案都被砍了 然後被別的檔案覆蓋變成下面這樣:
中間選民 台灣漫畫月刊
↓ ↓
┌──────────┐┌──────┐
蛆蛆蛆吱蛆吱蛆吱蛆吱蛆吱蛆吱蛆吱蛆吱蛆蛆吱吱吱
那有沒有辦法從這種狀態下救回瑪小九和匾維拉呢?
有,但是必須要能夠復原檔案的原本內容
也就是要知道每個位元在被「覆寫」之前是什麼樣子
既然都講到這裡了 我就把原理說得稍微清楚一點吧
電腦的資料表示是二進位沒錯,但磁碟或各種儲存單位的內容並不是明確二分的
實際上就像光譜一樣,可能會出現在任何一個位置:
蛆 吱
██████████████████
↑ ↑ ↑ ↑
1 4 3 2
而讀寫裝置在接收到內容的數值後,才會使用二分法決定這個內容是屬於哪一邊
例如讀取到1,毫無懸念就是個蛆
讀取到2,當然就是個吱
讀取到3,雖然偏了一點,但應該是吱無誤
讀取到4就尷尬了,不過應該很勉強可以判斷為蛆,只是顏色可能不太純
而這跟資料復原的關係在於:
一個位元在從蛆改寫成吱時,其內容多少會跟原本就一直是吱的位元不一樣,反之亦同
比如上圖的2應該是個鐵吱,3則是從蛆那一邊拉過來,還殘留有記憶的吱
4的情況一般不會發生,多半是硬碟被磁鐵搞過才會出現這種內容
這個差異用一般的讀寫裝置當然是無法辨別,但特殊的掃瞄儀器確實可以做到
只要能夠判斷上一輪的資料內容是什麼,就有機會讓瑪小九和匾維拉重見天日
上上...一輪呢? 更難,但原理上是一樣的
以現在的技術,少數幾次的覆寫都還可以將資料還原
花費的$$當然也是成比例,不過有些資料就是這麼有價值
因此,對應於這種可怕的技術,也有能徹底毀滅硬碟資料的方法
一個有名的例子是Gutmann演算法,使用各種不同的資料組合將整個硬碟共覆寫35次
以現在的復原技術極限來說,這種方法已經算是絕對安全的
如果要把硬碟交給別人,又不想成為冠C二世的話,這種技術就是你的最佳選擇
--
作者: kirimaru73 (霧丸) 看板: Gossiping
標題: Re: [問卦] 有沒有資料救援價格的八卦?
時間: Thu Jul 21 13:50:12 2011
簡單說明一下 要救被刪的檔案有兩種類型
一是檔案被刪掉 但是內容還在
舉例 上面是檔名 下面是二進位內容
阿米巴原蟲
│
匾維拉 瑪小九 潑猴 │
↓ ↓ ↓ ↓
┌─────┐┌─────┐┌┐┌┐
蛆蛆蛆吱吱吱吱吱吱吱蛆蛆蛆蛆蛆蛆蛆吱吱蛆蛆吱吱
如果今天瑪小九這個檔被砍了 那檔案紀錄會消失
不過不會動到內容 也就是變成:
阿米巴原蟲
│
匾維拉 潑猴 │
↓ ↓ ↓
┌─────┐ ┌┐┌┐
蛆蛆蛆吱吱吱吱吱吱吱蛆蛆蛆蛆蛆蛆蛆吱吱蛆蛆吱吱
只要這段內容還沒有被修改過(新檔案寫入或磁碟重組等)
那「蛆蛆蛆蛆蛆蛆蛆」的資料就會原封不動地存在
此時用一些簡單的軟體 通常是免費的 就能把這段檔案紀錄找回來
至於檔名能不能一起找回來 則是看運氣(檔名也有另外的儲存位置)
一般來說 副檔名(檔案類型)可以知道 檔名則可能不一樣或出現亂碼
例如 瑪小九 可能會變成 ~小九 瑪*九 瑪小英等等
不過沒關係 使用者可以看了內容 或是根據刪除時間來判斷這是哪個檔
比如說連續七個蛆 光譜特異 應該是瑪小九無誤 然後再把檔名改回來
這種方法技術簡單 不需要花大錢 不過效果非常有限
能救的就是整段救回來 被改過的內容則沒辦法變回來
也可能會出現檔案還找的到 但是部分毀損(因為被改過)的情況
第二種就是高難度的檔案救援 收費高額的服務大多都是做這種 甚至有國家級的技術
既然光把檔案砍掉內容還會在 那麼對應方法就是真的寫入新的檔案
當然 也有不少使用者是因為存取其他檔案 而無意蓋掉了原本的內容
如果上面那段磁區內 四個檔案都被砍了 然後被別的檔案覆蓋變成下面這樣:
中間選民 台灣漫畫月刊
↓ ↓
┌──────────┐┌──────┐
蛆蛆蛆吱蛆吱蛆吱蛆吱蛆吱蛆吱蛆吱蛆吱蛆蛆吱吱吱
那有沒有辦法從這種狀態下救回瑪小九和匾維拉呢?
有,但是必須要能夠復原檔案的原本內容
也就是要知道每個位元在被「覆寫」之前是什麼樣子
既然都講到這裡了 我就把原理說得稍微清楚一點吧
電腦的資料表示是二進位沒錯,但磁碟或各種儲存單位的內容並不是明確二分的
實際上就像光譜一樣,可能會出現在任何一個位置:
蛆 吱
██████████████████
↑ ↑ ↑ ↑
1 4 3 2
而讀寫裝置在接收到內容的數值後,才會使用二分法決定這個內容是屬於哪一邊
例如讀取到1,毫無懸念就是個蛆
讀取到2,當然就是個吱
讀取到3,雖然偏了一點,但應該是吱無誤
讀取到4就尷尬了,不過應該很勉強可以判斷為蛆,只是顏色可能不太純
而這跟資料復原的關係在於:
一個位元在從蛆改寫成吱時,其內容多少會跟原本就一直是吱的位元不一樣,反之亦同
比如上圖的2應該是個鐵吱,3則是從蛆那一邊拉過來,還殘留有記憶的吱
4的情況一般不會發生,多半是硬碟被磁鐵搞過才會出現這種內容
這個差異用一般的讀寫裝置當然是無法辨別,但特殊的掃瞄儀器確實可以做到
只要能夠判斷上一輪的資料內容是什麼,就有機會讓瑪小九和匾維拉重見天日
上上...一輪呢? 更難,但原理上是一樣的
以現在的技術,少數幾次的覆寫都還可以將資料還原
花費的$$當然也是成比例,不過有些資料就是這麼有價值
因此,對應於這種可怕的技術,也有能徹底毀滅硬碟資料的方法
一個有名的例子是Gutmann演算法,使用各種不同的資料組合將整個硬碟共覆寫35次
以現在的復原技術極限來說,這種方法已經算是絕對安全的
如果要把硬碟交給別人,又不想成為冠C二世的話,這種技術就是你的最佳選擇
--
All Comments