迅维网

查看: 4264|回复: 14
打印 上一主题 下一主题

苹果系统阵列Pegasus_R6_RAID5 6盘阵列恢复经验

[复制链接]
跳转到指定楼层
1#
发表于 2015-5-29 12:41:15 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式 来自: 四川成都 来自 四川成都

马上注册,获取阅读精华内容及下载权限

您需要 登录 才可以下载或查看,没有帐号?注册

x
本帖最后由 loyaltyzc 于 2015-5-29 17:21 编辑

第一次做苹果下的阵列,2天的样子零零散散把苹果的文件系统熟悉了,然后通过winhex逐步分析。通过客户描述,这个阵列只有1个分区,由于是6个盘的RAID5,每个盘是2T,所以数据的大小大致为10T左右。用winhex加载6个硬盘后,2个盘中第一个扇区都是保护MBR,即该阵列采用的是GPT分区。通过跳转到数据区,分析HFS+文件系统的卷头,从中获取编录文件的开始位置。编录文件的内容开始是头节点,标志是01,并得到每节点字节数是16个扇区。然后在其他盘中相近的位置也找到节点信息。然后通过节点的结构,分析出盘的顺序和条带大小。不过这里的盘的顺序并没完全分析出来,也用了一些推测和假设。硬盘顺序为4-1-5-0-2-6,条带大小为128KB,方向为右循环异步。恢复文件后发现全是一些广告的素材视频资料。




2#
发表于 2015-5-29 13:02:22 | 只看该作者 来自: 浙江温州 来自 浙江温州
看你写的像天书,大师是专门给人画符的吧

点评

只是分享思路,我也第一次做苹果的阵列  详情 回复 发表于 2015-5-29 17:22
回复 支持 反对

使用道具 举报

3#
发表于 2015-5-29 17:22:23 | 只看该作者 来自: 四川成都 来自 四川成都
C49电脑医院 发表于 2015-5-29 13:02
看你写的像天书,大师是专门给人画符的吧

只是分享思路,我也第一次做苹果的阵列

回复 支持 反对

使用道具 举报

4#
发表于 2015-5-30 09:08:56 | 只看该作者 来自: 山东济南 来自 山东济南
这个是等大师们来讨论的,还是先讲讲怎么入门吧!我比较需要这个

回复 支持 反对

使用道具 举报

5#
发表于 2015-5-30 10:08:50 | 只看该作者 来自: 海南海口 来自 海南海口
楼主看不懂你在说些什么呢

回复 支持 反对

使用道具 举报

6#
发表于 2015-5-30 11:15:31 | 只看该作者 来自: 广东佛山 来自 广东佛山
看你写的像天书,大师是专门给人画符的吧

回复 支持 反对

使用道具 举报

7#
发表于 2015-5-31 13:54:03 | 只看该作者 来自: 重庆 来自 重庆
好高深的东西

回复 支持 反对

使用道具 举报

8#
发表于 2015-5-31 18:55:13 | 只看该作者 来自: 上海 来自 上海
好高大上哟,WINHEX

点评

Winhex真心很强大~分析的最佳工具  详情 回复 发表于 2015-6-1 10:26
回复 支持 反对

使用道具 举报

9#
发表于 2015-5-31 19:30:46 | 只看该作者 来自: 浙江温州 来自 浙江温州
向您学习了,Raid 5 没有独立的奇偶校验盘,故每块物理盘中都有校验信息,所以分析RAID-5多一个校验块的位置和方向,楼主没有说明是物理故障还是逻辑故障,向您学习了。。。实际工作中还没有接过APPLE类似的业务。R6推出也很多年了,这个是新版的R6吗?10T的话确实出乎意料了。

点评

具体原因是由于其中两个盘先后掉线最终导致不能直接查看数据。并且客户把所有的盘弄混淆了,只需要数据。分析中由于我接触苹果也很少,凭借分析NTFS阵列的相关经验(分析思路是差不多的)不过校验的判断和盘序真心有  详情 回复 发表于 2015-6-1 10:25
回复 支持 反对

使用道具 举报

10#
发表于 2015-5-31 19:42:50 | 只看该作者 来自: 中国 来自 中国
看着好高深啊!

回复 支持 反对

使用道具 举报

11#
发表于 2015-6-1 10:25:39 | 只看该作者 来自: 四川成都 来自 四川成都
李波瑞 发表于 2015-5-31 19:30
向您学习了,Raid 5 没有独立的奇偶校验盘,故每块物理盘中都有校验信息,所以分析RAID-5多一个校验块的位置 ...

具体原因是由于其中两个盘先后掉线最终导致不能直接查看数据。并且客户把所有的盘弄混淆了,只需要数据。分析中由于我接触苹果也很少,凭借分析NTFS阵列的相关经验(分析思路是差不多的)不过校验的判断和盘序真心有点麻烦。还有R6是不是新的我不清楚,反正从文件系统里查看到是2013.7创建的阵列,客户只分了一个区,而且是GPT分区模式,可以看到一个FAT32和HFS+。

点评

不错,一通百通,向您学习了。苹果阵列在实际数据恢复工作中还没接触过。  详情 回复 发表于 2015-6-2 21:49
回复 支持 反对

使用道具 举报

12#
发表于 2015-6-1 10:26:12 | 只看该作者 来自: 四川成都 来自 四川成都

Winhex真心很强大~分析的最佳工具

回复 支持 反对

使用道具 举报

13#
发表于 2015-6-2 21:49:17 | 只看该作者 来自: 浙江温州 来自 浙江温州
loyaltyzc 发表于 2015-6-1 10:25
具体原因是由于其中两个盘先后掉线最终导致不能直接查看数据。并且客户把所有的盘弄混淆了,只需要数据。 ...

不错,一通百通,向您学习了。苹果阵列在实际数据恢复工作中还没接触过。

回复 支持 反对

使用道具 举报

14#
发表于 2015-6-4 13:54:52 | 只看该作者 来自: 浙江杭州 来自 浙江杭州
这个软件没见过。。下面的是 。WINHEX  .上面的这个软件没见过。。

回复 支持 反对

使用道具 举报

15#
发表于 2015-6-14 12:05:43 | 只看该作者 来自: 湖北襄阳 来自 湖北襄阳
学下分析思路

回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

快速回复 返回顶部 返回列表
附近
店铺
微信扫码查看附近店铺
维修
报价
扫码查看手机版报价
信号元
件查询
点位图 AI维修
助手



芯片搜索

快速回复