巧夺天工科技的设备可广泛应用于各类数据恢复实验室、数据分析机构、教育平台、大数据机房、指挥调度中心、多媒体数据中心等诸多场景下,是数据恢复领军企业“效率源科技”指定的设备外观供应商。以下,就是“数据分析一体机ED-MD9200”在效率源科技数据恢复业务中的具体应用。
设备名称:数据分析一体机ED-MD9200
功能简介:采用铝镁合金外壳,军工品质,汽车烤漆工艺设计而成的坚固型分析设备;产品采用21寸多点触摸显示屏,无需外接操控设备;多接口集成的一体式科技化设计,可保证设备连接更加方便、整体布局更显协调;支持I7/I5/I3处理器配置和SSD固态硬盘,可保证数据的高效处理;设备特置物理只读接口,可极大的提高数据分析流程的安全性和规范性。
设备图片:
【编者按:“技术实战-硬盘开盘”系列第6期,效率源工程师讲解第4个技术实战案例——西数1TB 移动硬盘的开盘数据恢复。因本案例涉及的硬盘内部0号盘片被严重划伤,又是USB接口,且同时使用了双重加密(硬盘固件加密 USB固件加密),相比前3个硬盘,具有独特的典型性。最大的难点(不同点)在于,常规硬盘更换磁头后可直接镜像、读取数据。而USB接口的双重加密硬盘,需要经历2次电路板更换,同时绕过缺陷硬盘访问,模拟解密软件需要的数据启动WDunlocker,将秘钥输入后获取数据解密的key,实现解密。否则,即使成功镜像,也看不到原始数据,数据恢复直接失败。】
移动硬盘,一般采用USB接口,具有容量大、体积小、速度高、使用方便等特点。为了提高数据安全性,不少品牌的移动硬盘厂商都为旗下高端产品配备功能卓越的加密方法。比如西部数据(WD)就为自家的系列(如图1)配备了硬盘固件加密和USB固件加密(利用WDunlocker软件加密)。双重加密的确加强了数据安全保护,但在硬盘出现故障时,硬盘数据恢复也遇到了极大了解密难题。
图1:WD硬盘 My Passport Ultra系列
1、实战对象:WD硬盘1TB移动硬盘WD My Passport Ultra系列,USB接口,外观完好,没有明显的摔伤痕迹。硬盘双重加密(硬盘固件加密 USB固件加密)。
2、硬盘准备(3块实体盘):
(1)恢复盘A:有故障、存储有需要提取的数据的USB移动硬盘
(2)镜像盘B:镜像拷贝数据,后期分析
(3)配件盘C:更换磁头、更换电路板(与A固件版本相同的普通硬盘)
3、故障现象:使用中,硬盘突然不识别,通电有异响
4、故障检测:
因本案例是USB接口且双重加密,需要使用到特殊方法进行解密,效率源抽调了资深的移动硬盘解密研究员组成专家组,全面展开数据恢复。
望:360度查看恢复盘A,外观上没有摔伤痕迹,包括最易变形的硬盘四周和边角。
闻:与DRS数据恢复系统(图2)相连,通电检测,有异响。
图2:DRS数据恢复系统可以预检硬盘硬件健康状况
问:据描述,本硬盘数据为高度机密。同时,硬盘除硬件加密,还通过WD自带的程序WDunlocker进行USB固件加密。
切:更换恢复盘A的电路板后通电,仍旧有异响,排除是电路板引起。在双百级无尘工作室开盘检测,发现是0号盘片1号头位置盘片划伤(属于相当严重)(见图3)。
图3:红色箭头处为划伤,实体盘上肉眼可看到划伤处
综合评判,通过特殊手段还有希望恢复,但只有三成。具体的观察、检测、开盘等方法,在前4期均有详细讲解,此处不赘述。
5、数据恢复:
(1)开盘,换磁头。继续在双百级无尘工作室,将配件盘C的磁头更换到恢复盘A上。具体方法在第1期中有介绍,不赘述。
(2)电路板更换(ATA接口)。将配件盘C电路板(ATA接口)与恢复盘A的电路板更换。因为USB接口无法处理复杂的缺陷情况,所以需要更换转接口。
(3)镜像,分头读取数据。故障检测中已经确定,硬盘0号盘片1号头位置盘片严重划伤,这种情况,不能直接读取,否则磁头会损坏,甚至造成其他盘片划伤,严重影响结果。效率源工程师使用DRS数据恢复就系统“分头读取”功能(图4),对硬盘进行分头处理,跳过盘片划伤区域,将恢复盘A数据转移到镜像盘B。
图4:DRS数据恢复系统可以使用“分头读取” (此图只为展示“分头”效果,非本案例硬盘的对应图片,图中H1-H8均可选择)
(4)特殊处理,解密:因为恢复盘A被双重加密,数据虽然镜像到了镜像盘B,但看不到原始数据,需要解密才实现正常识别硬盘,这也是案例的难点之一。
如果,恢复盘A只是硬盘固件加密,可直接利用DRS相关操作解密。但如果像本盘是“双重加密”,难度就直线升级,必须首先解决一个关键问题——要让恢复盘A弹出WDunlocker软件加密的解密对话框。而恢复盘A是一个有盘片划伤的故障盘,如果再次使用电脑启动,硬盘可能造成二次损坏,也可能出现不能读取的情况。
在数据恢复实践中,类似情况经常发生,效率源工程师制定了一套完整有效的解决方案来应对,利用第二次电路板更换的方式弹出对话框(具体操作略),既保护硬盘不受二次损坏,也同时显示出了解密对话框(图5)。
图5:通过特殊手段显示出软件解密对话框(蓝色框)
(5)恢复数据。此时,再使用效率源DRS数据恢复系统的数据提取功能,同时提取恢复盘A与镜像盘B的数据。在读取恢复盘A过程中,遇到坏道时,DRS会自动调整读取镜像盘B的数据。最终,数据恢复圆满成功(如图6)。
图6:提取结果
【编后语:据效率源工程师介绍,本案例的最大难点有2处:(1)USB接口硬盘的复杂缺陷情况处理(分头读取);(2)在不通过PC启动硬盘情况下弹出解密对话框。这2点,工程师都是利用自主研发的特殊手段进行处理,得以解决。同时,鉴于情况比较普遍,分头技术已经集成到最新的DRS数据恢复系统等产品中,通过点击操作就能完成。但类似于换板解密的操作,则需手动进行,对操作者的综合素材要求特别高,一定要有非常精湛的实操经验后才能着手,否则可能直接导致数据恢复失败。】