电子取证知识点
——到底什么是数据恢复?
相信提到数据恢复一词,大家对于这个词的理解并不会感到困难,不就是将丢失的数据恢复出来吗?但一旦提到数据恢复究竟是怎么实现的,这个好似明了的概念却突然就变得抽象起来对吗?那么接下来我们就来说道说道,数据恢复究竟是怎么一回事?
所谓数据恢复,它是属于电子取证中不可或缺的一部分,但却又比对电子取证的要求更高,因为日常生活中我们都有“手残”的时候…不是误删了文件,就是格式化了硬盘,然后就会万念俱灰的再想要去恢复那些花了十几个小时拍的自拍、或者一些机密资料。
01
什么是数据恢复?
下面我们来将繁琐不易懂的数据恢复概念简化说明一下。
答:所谓的数据恢复其实就是把曾经存在过的但现在不可见的数据通过某种技术给恢复出来。
①这里的“曾经存在过的”,是指你曾经建立过的、可以清楚看到的各种类型的文件
②这里的“现在不可见的”,是指我们以为的“不存在了”,如删掉了、格式化了的等。
02
什么是恢复对象?
答:恢复对象大概可以分为两种:
①不可见的数据②可见的数据载体。
①不可见的数据
其实我们所熟知的数据本就是模拟的数据,我们其实是见不到数据本身的,看到的都是数据所记录和反映的结果,比如图片、文字等。我们常说的数据恢复大多指的是对这种对象的恢复,比方说将图片、视频等数据从某设备中恢复出来。
②可见的数据载体
即指承载数据的载体,也就是各种存储介质,如硬盘、光盘、USB等。
但有时候,这些存储介质会发生物理损伤,比如脱落、摔打、弯折、高温等等,这时候需要物理修复好存储介质,然后再查看其存储的数据情况。
03
恢复分类有哪些呢?
答:根据恢复对象的不同,自然就能把恢复技术分为两大类:①逻辑恢复 ②物理恢复
①逻辑恢复
是指通过软件的方式进行恢复。即是在存储介质完好、存储的数据因人为操作或系统故障丢失的情况下,使用一定的工具根据存储原理将“不可见"、“不可读”的数据恢复出来的活动。
②物理修复
物理修复则涉及了硬件上的维修,要想物理修复存诸介质就要知道这些小零件是如何能通过其特殊构造实现电磁与数据之间的转换的;受损的存储介质种类繁多,有固件、芯片、磁针等。
并且物理修复是一项需要长期经验积累的精细活,需要专业的技术人员来进行,可能还会有“无尘间”等更高要求的操作环境。
不过我们本次数据恢复的主题针对的还是逻辑数据恢复。
知识点小结
① 逻辑恢复的实质是找到真正文件“隐身”后的存储位置,然后让其实一直存在的数据再次现身。
② 物理恢复的实质是把存储介质修好,使之能正常使用,从而正常读取找回数据。
04
被删掉的数据去哪儿了?
答:被删掉的数据其实还在它原来的地方。不仅如此,平日里我们把某文件从这个文件夹移到另一个文件夹甚至是另一个盘的时候,文件真正的位置其实都是没有动过的。为了解释这一结论,我们继续来了解一下关于数据写入和存储的底层原理。
我们以硬盘为例,当深入到硬盘的内部结构之后我们可以发现,数据其实是保存在有存储介质的盘片上的,所以也就可以理解为当我们在电脑上写入数据时,电脑的工作就是指挥硬盘里面的“磁头”在盘片上“画画”,也就是说盘片上画出正负极磁性不同的点点,就是我们写入的数据。
因此我们不难理解,其实我们要保存的数据就是盘片上正负极磁性不同的点点。但如果我们每次移动文件都得重新找个地方画,那就太难为磁头了,所以我们的每一次移动了文件都是操作系统给我们的表象感官,其实我们以为移动了的文件都还在一开始得位置呢。
进一步解释来看,其实就是操作系统给你创建了一个虚拟的目录,你每次移动的都是目录的位置,而不是文件本身,况且那些真实存在的物理“点点”也不是我们说移动就能够移动的。
当我们删除文件时,我们并没有把所有的凸凹不平的介质抹掉,而是把它所谓的“地址”给抹去(就好比去掉文件的目录),让操作系统找不到这个文件,认为它已经消失,这样你也就找不到了。而实际情况是,它还在那,只是你没有了找到它的途径。
综上所述,原来我们所说的数据恢复其实就是通过一定的方法找到丢失文件原本真正所在的位置。
手机数据丢失后的小Tips:
1、立即停止使用你的手机
数据丢失后,你要避免继续操作手机,最好是关闭WiFi / Cellular数据连接,并且不要运行任何应用程序。因为当应用程序运行时,它会在手机内存中生成数据,这就可能会将你丢失的数据给覆盖了。
2、不要再把新数据写入手机中
当文件被删除时,手机不会将这些文件完全擦除 ,而是仍将其保留在手机的存储空间中,直到新的数据产生并覆盖掉已删除的文件。一旦删除的文件被覆盖,那么你就不可能再有机会恢复它们。
3、及时恢复丢失的文件
在你丢失/删除手机中的数据时,应该立即使用数据恢复工具进行恢复,这是有效恢复丢失的数据的最佳时机。数据恢复成功率是根据手机自身情况决定的,手机丢失数据后越早进行恢复,成功率就越高。
来源:电子取证社团, 转自: 甘政法公技院