Как работает carving-алгоритм восстановления данных

В статье «Восстановление данных: как это работает» мы рассмотрели, как инструменты восстановления файлов могут вернуть удаленные документы просто с использованием данных файловой системы. Но что, если файл был удален давно, и записи о нем в файловой системе больше не существует? Что, если диск был отформатирован или перераспределен по разделам, а файловая система пуста или вообще отсутствует? И, наконец, что, если файловая система была заменена другой (например, Linux или Ubuntu, если вы экспериментировали с альтернативной ОС)? Если это так, традиционные средства восстановления файлов будут бессильны восстановить хоть что-либо.

Как работает carving-алгоритм восстановления данных

Для восстановления информации в таких ситуациях разработчики программного обеспечения для восстановления данных разработали так называемый «carving»-алгоритм, основанный на поиске подписей файлов, или поиске по сигнатурам. В отличие от традиционных методов восстановления файлов, работающих только с сохранившимися в файловой системе данными, новый алгоритм обрабатывает весь массив доступных данных путем чтения всей поверхности жесткого диска (или сканирования всего содержимого флeш-носителя). При сканировании диска программы, использующие ультрасовременный алгоритм обработки данных, ищут характерные сигнатуры (отсюда и название «поиск по сигнатурам»), идентифицирующие известные форматы файлов. Это очень похоже на работу антивирусных инструментов, которые сканируют файлы и ищут шаблоны кодов для идентификации вирусов.

Например, файлы ZIP обычно начинаются с «PK», за которым следуют двоичные данные в предопределенном формате. Анализируя эти двоичные данные, «carving»-алгоритм может определить, является ли это «PK» началом ZIP-файла (если все числа совпадают) или это просто пара символов в текстовом документе – таком, как этот .

Если алгоритм подтверждает принадлежность подписи фактическому файлу, программа начнет анализировать заголовок файла. Анализируя заголовок, инструмент восстановления данных может рассчитать исходную длину файла. Зная начальный адрес файла на диске и его длину, программа может узнать, какие секторы диска используются данными этого файла, прочитать их и собрать исходный файл.

«Carving»-алгоритм: вопросы и сложности

Вы уже догадываетесь, какими могут быть сложности в использовании данного алгоритма? Во-первых, без файловой системы невозможно определить исходное имя файла. Восстановленные файлы сохраняются как «image0001.jpg» или «document012.jpg» — их исходные имена не сохраняются. Другая проблема связана с фрагментацией диска. Если файл хранился в системе фрагментарно, а не весь целиком, что очень характерно для больших файлов, «carving»-алгоритм также не сможет восстановить файл целиком.

Для решения этой проблемы разработчики комбинируют информацию, полученную из файловой системы, с данными, обнаруженными с использованием «carving»-алгоритмов восстановления файлов. Именно такой подход обеспечивает наилучший результат: надежное восстановление файлов с исходными независимо от уровня фрагментации диска.

Оставить комментарий

Похожие публикации

Повреждение данных при извлечении флешек и карт памяти
Повреждение данных при извлечении флешек и карт памяти
Любое запоминающее устройство, подключаемое посредством USB, поддерживает функцию «горячей замены» («HotPlug»). Это позволяет отключать и подключать накопитель прямо в работающей ОС, что крайне удобно и практично.
Восстановить файлы с жесткого диска
Восстановить файлы с жесткого диска
Современные технологии позволяют восстанавливать файлы с жесткого диска утерянные вследствие обычного удаления, сбоя при копировании или переносе, прочих программных сбоев, переустановки Windows, форматирования раздела, его повреждения, переразметки всего диска. Сделать это можно как средствами Windows так и программами для восстановления … Продолжить чтение
Как отключить пароль при входе в Windows?
Как отключить пароль при входе в Windows?
Операционная система Windows предлагает установку пароля на вход в систему в качестве первой из многих мер безопасности. Однако, если компьютер используется только одним пользователем, либо между пользователями присутствует полное доверие – использовать пароль вовсе не обязательно. В этой статье мы … Продолжить чтение
Собрать NAS своими руками или сетевое хранилище из старого компьютера
Собрать NAS своими руками или сетевое хранилище из старого компьютера
Один из актуальных вопросов современности в сфере IT – хранение данных, их безопасность и многопользовательский доступ. Для решения этого вопроса есть системы SAN и NAS. Что такое NAS, для чего служит, какие возможности имеет? Стоит ли приобрести готовое такое устройство … Продолжить чтение
Online Chat with Recovery Software