Récupération
Disque dur et SSD HDD, SSD, disques externes, cartes flash RAID, NAS & SAN Tous niveaux, tous contrôleurs, virtualisation Smartphones et tablettes iPhone, Android, iPad, Huawei Bandes LTO, DAT, DLT et formats plus anciensEntreprise et datacenter
Très grands volumesUnique Three-Tier Recovery, ZFS, centaines de To Récupération multicouche Virtualisation, dédup, bases de données Récupération sur site Chez vous, salle blanche mobile Sauvegardes inaccessibles Veeam, Backup Exec, Macrium ReflectSpécialisé
Destruction de donnéesGratuit Selon RGPD et ISO 27001 Analyse forensique Investigation numérique Récupération exclusiveExclusive Chez vous, sous vos yeux Zones de conflit Zones de crise et de guerre Récupération de mot de passe HDD, Word, Excel Déclarations de sinistre Documentation et certificats
Accès après connexion.
EN · RU · ZH · ES
Entreprise et datacenter
Les données se trouvent rarement encore directement sur un disque. Elles sont dans une base de données, dans un disque virtuel, sur un volume dédupliqué, sur un RAID. Si une couche est endommagée, nous utilisons les autres couches pour la reconstruire.
Dans un environnement serveur moderne, chaque couche est un conteneur pour la suivante : le RAID fournit un volume, le volume reçoit un partitionnement et un système de fichiers, ce système de fichiers contient des disques virtuels, ces disques virtuels contiennent à nouveau un système de fichiers, et on y trouve les fichiers d'une application, comme une base de données Exchange ou SQL.
Chaque couche interprète les octets de la couche inférieure. Si une couche est endommagée, tout ce qui se trouve au-dessus devient illisible, même si les données elles-mêmes sont encore entièrement présentes. Il s'agit alors de reconstruire la couche endommagée pour que les couches supérieures redeviennent cohérentes.
Une couche endommagée signifie rarement que les données au-dessus sont perdues. Le plus souvent, c'est la clé pour les lire qui manque, pas le contenu.
| Couche | Exemples | Ce qui tourne souvent mal |
|---|---|---|
| Stockage et RAID | Disques, contrôleur RAID, NAS, SAN | Disques défectueux, configuration RAID perdue |
| Partitionnement | MBR, GPT, LVM, Storage Spaces | Table de partitions écrasée, disque initialisé par erreur |
| Système de fichiers (native file system) | NTFS, ReFS, ext4, XFS, ZFS, Btrfs, VMFS | Métadonnées endommagées, formatage, vérification ratée |
| Déduplication (deduplication) | Déduplication Windows Server, ZFS dedup, appliances de sauvegarde | Chunk store ou index endommagé |
| Virtualisation | VMware vSphere, Hyper-V, Proxmox et KVM | Machine virtuelle supprimée, snapshots détachés |
| Disque virtuel (virtual disk image) | VMDK, VHDX, qcow2, raw | Dispersé sur le datastore, en-tête ou table de blocs endommagé |
| Système de fichiers invité (guest file system) | NTFS, ext4, XFS dans la machine virtuelle | Les mêmes problèmes que tout système de fichiers |
| Application | Exchange (ESE), SQL Server, Oracle, archives de courrier | Pages endommagées, fichiers journaux manquants |
| Sauvegarde | Veeam® (.vbk, .vib, .vrb) et autres logiciels de sauvegarde | Chaîne de sauvegarde endommagée, fichiers de sauvegarde sur un stockage défectueux |
Un disque virtuel qui n'est pas entièrement alloué à l'avance (thin provisioned, sparse) conserve une table indiquant où chaque bloc du disque virtuel se trouve dans le fichier : le grain directory et les grain tables pour VMDK, la Block Allocation Table (BAT) pour VHDX, les tables L1 et L2 pour qcow2.
Les snapshots et disques différentiels (fichiers delta VMware, .avhdx Hyper-V) forment une chaîne : chaque fichier ne contient que les blocs modifiés et renvoie à son parent. Si un maillon ou la référence vers celui-ci est endommagé, la chaîne doit être reconstruite pour obtenir l'état actuel du disque.
Chaque couche contient, volontairement ou non, des informations sur les couches qui l'entourent. Nous les utilisons dans trois directions :
GPT conserve une copie de secours de l'en-tête et de la table de partitions à la fin du disque. NTFS conserve une copie du secteur de démarrage à la fin du volume, ainsi qu'une copie partielle de la MFT (MFTMirr). ext4 et XFS conservent des copies de leur superblock réparties sur le volume.
SQL Server travaille avec des pages de 8 Ko, avec le numéro de fichier et de page dans l'en-tête. Exchange (ESE) utilise depuis Exchange 2010 des pages de 32 Ko, chacune avec sa propre somme de contrôle. Ces signatures permettent de retrouver des pages parmi d'autres données.
La déduplication (deduplication) ne stocke chaque élément de données unique (chunk) qu'une seule fois. Un fichier n'est alors plus une suite continue de blocs, mais une liste de références vers des chunks dans un stockage commun (chunk store). Avec la déduplication Windows Server, les fichiers restent visibles sous forme de références (reparse points), tandis que leur contenu se trouve dans le chunk store.
Si l'index ou le chunk store est endommagé, les fichiers semblent toujours présents mais ne s'ouvrent pas. Pourtant, le chunk store contient l'intégralité du contenu. La couche supérieure, par exemple un disque virtuel à la structure reconnaissable, aide alors à remettre les chunks dans le bon ordre.
Souvent, la sauvegarde elle-même est la dernière couche qui compte : les fichiers de sauvegarde de Veeam®, Backup Exec, Macrium Reflect ou d'autres logiciels se trouvent sur un NAS, un RAID ou un volume dédupliqué tombé en panne. Nous récupérons alors d'abord le stockage, ensuite les fichiers de sauvegarde, puis les données qu'ils contiennent, même si les fichiers de sauvegarde eux-mêmes sont endommagés.
Une machine virtuelle a été supprimée d'un datastore VMFS. L'espace est libéré, mais les blocs du disque virtuel sont souvent encore là ; la structure du système de fichiers invité permet de les retrouver et de les assembler.
Un environnement Hyper-V ou VMware avec des snapshots dont un maillon est endommagé. La machine virtuelle ne démarre plus ; reconstruire la chaîne ramène le dernier état.
RAID, VMFS, VMDK, NTFS et une base de données Exchange empilés. Une seule couche endommagée suffit à rendre les boîtes aux lettres inaccessibles ; les autres couches aident à la réparer, jusqu'à ce que la base soit à nouveau lisible.
Les logiciels de récupération ordinaires travaillent une couche à la fois et supposent que les couches inférieures sont en ordre : un outil de système de fichiers attend une partition correcte, un outil VMDK un datastore lisible, un outil de base de données un disque virtuel intact. Dans une installation multicouche endommagée à plus d'un niveau, cette hypothèse ne tient plus.
C'est pourquoi nous examinons toute la pile à la fois, et déterminons pour chaque couche quelles informations des autres couches sont nécessaires pour la reconstruire.
Pour les très grands volumes, nous combinons cela avec notre approche en trois processus.
Arrêtez d'écrire, notez la configuration et appelez-nous ou demandez une analyse. Nous examinons avec vous quelles couches sont endommagées et ce qui est possible.
Une question sur votre disque ? Un technicien lit.