0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

虛擬化數(shù)據(jù)恢復(fù)——Hyper-V虛擬機(jī)數(shù)據(jù)恢復(fù)案例

Frombyte ? 來源:Frombyte ? 作者:Frombyte ? 2024-10-25 09:26 ? 次閱讀

虛擬化數(shù)據(jù)恢復(fù)環(huán)境:
Windows Server操作系統(tǒng)服務(wù)器上部署Hyper-V虛擬機(jī)環(huán)境。虛擬機(jī)的硬盤文件和配置文件存放在一臺存儲(chǔ)中,該存儲(chǔ)上有一組由4塊硬盤組建的raid5陣列,除此之外,還有一塊單盤存放檔虛擬機(jī)的備份文件。

虛擬化故障&檢測
存儲(chǔ)中存放的虛擬機(jī)數(shù)據(jù)文件丟失,導(dǎo)致整個(gè)Hyper-V服務(wù)癱瘓,虛擬機(jī)無法使用。
北亞企安數(shù)據(jù)恢復(fù)工程師達(dá)到現(xiàn)場后,對故障虛擬化環(huán)境做了以下檢測:
1、對服務(wù)器和存儲(chǔ)進(jìn)行物理故障檢測,經(jīng)過檢測沒有發(fā)現(xiàn)設(shè)備存在物理故障,硬盤均正常讀取和工作。
2、對服務(wù)器操作系統(tǒng)進(jìn)行檢測:檢測結(jié)果為操作系統(tǒng)工作正常,未發(fā)現(xiàn)錯(cuò)誤進(jìn)程,排除操作系統(tǒng)問題。
3、對丟失數(shù)據(jù)的硬盤的文件系統(tǒng)進(jìn)行檢測:文件系統(tǒng)打開正常,殺毒軟件檢測正常。經(jīng)過檢測發(fā)現(xiàn)文件系統(tǒng)的元文件創(chuàng)建時(shí)間(文件系統(tǒng)的創(chuàng)建時(shí)間)與數(shù)據(jù)丟失的時(shí)間一致。這種表現(xiàn)意味著:文件系統(tǒng)被人為重寫,即分區(qū)被格式化了。
4、對系統(tǒng)日志進(jìn)行檢測:發(fā)現(xiàn)數(shù)據(jù)丟失的當(dāng)天以及之前的系統(tǒng)日志被清空,審核日志和服務(wù)日志卻還存在。這種表現(xiàn)意味著此操作是人為造成的。格式化分區(qū)的操作只記錄在系統(tǒng)日志中,符合人為破壞的特征。
5、嘗試恢復(fù)系統(tǒng)日志:仔細(xì)分析硬盤底層數(shù)據(jù),發(fā)現(xiàn)硬盤底層中需要恢復(fù)的系統(tǒng)日志已被新的日志記錄覆蓋,無法恢復(fù)。
6、對操作系統(tǒng)中的所有分區(qū)進(jìn)行分析:發(fā)現(xiàn)只有存儲(chǔ)中的兩個(gè)分區(qū)被重新寫入文件系統(tǒng)了。兩個(gè)分區(qū)的格式化需要兩個(gè)獨(dú)立的過程來完成,這種針對性的操作應(yīng)該是人為的。

虛擬化數(shù)據(jù)恢復(fù)過程:
1、將故障存儲(chǔ)中所有的硬盤做好標(biāo)記,從槽位上拔出,經(jīng)硬件工程師檢測沒問題。以只讀方式將所有磁盤進(jìn)行扇區(qū)級全盤鏡像,鏡像完成后將所有磁盤按照原樣還原到原存儲(chǔ)中,后續(xù)的數(shù)據(jù)分析和數(shù)據(jù)恢復(fù)操作都基于鏡像文件進(jìn)行,避免對原始磁盤數(shù)據(jù)造成二次破壞。
備份硬盤數(shù)據(jù):

wKgZomTTN6qAWIF8AAM51-OjElE231.png

北亞企安數(shù)據(jù)恢復(fù)—Hyper-V數(shù)據(jù)恢復(fù)



2、基于鏡像文件分析所有硬盤底層數(shù)據(jù),獲取重組RAID5所需要的相關(guān)信息(條帶大小,條帶走向、盤序)等信息。根據(jù)上述獲取到的信息重組RAID。
重組RAID:

wKgaomTTN76AYXhFAAM5fCocEOU608.png

北亞企安數(shù)據(jù)恢復(fù)—Hyper-V數(shù)據(jù)恢復(fù)



打開陣列:

wKgaomTTN8WALSthAAQXKQ_RslE076.png

北亞企安數(shù)據(jù)恢復(fù)—Hyper-V數(shù)據(jù)恢復(fù)



3、分析硬盤底層數(shù)據(jù),發(fā)現(xiàn)著許多以前文件系統(tǒng)的目錄項(xiàng)及文件索引殘留。經(jīng)過核對發(fā)現(xiàn)這些文件索引指向的數(shù)據(jù)都是用戶丟失的文件內(nèi)容。北亞企安數(shù)據(jù)恢復(fù)工程師編寫了一個(gè)提取文件索引項(xiàng)的小程序,掃描&提取所有存在的文件索引項(xiàng)。
4、分析掃描到的文件索引項(xiàng),發(fā)現(xiàn)這些索引項(xiàng)都是不連續(xù)的且大多是以16K或8K對齊的。正常情況下,文件索引項(xiàng)是連續(xù)的且大小為固定的1K,每個(gè)文件索引項(xiàng)對應(yīng)一個(gè)文件或目錄。掃描出來的這些不連續(xù)且不完整的文件索引項(xiàng)無法正常索引到文件的內(nèi)容,需要對這些掃描出來的文件索引項(xiàng)進(jìn)行處理。
文件索引項(xiàng)截圖:

wKgaomTTN8yAeex5AAWDSyaIrVA788.png

北亞企安數(shù)據(jù)恢復(fù)—Hyper-V數(shù)據(jù)恢復(fù)



5、找到所有的文件索引項(xiàng)后根據(jù)文件索引項(xiàng)的編號將其拼接成目錄結(jié)構(gòu)。雖然有部分文件索引項(xiàng)被破壞,但是找到大部分文件索引項(xiàng)已經(jīng)足夠拼接出目錄結(jié)構(gòu)了。
掃描到的文件索引項(xiàng)碎片:

wKgZomTTN9SAO1GLAAHRRgcAm-U152.png

北亞企安數(shù)據(jù)恢復(fù)—Hyper-V數(shù)據(jù)恢復(fù)



6:將重建好的目錄結(jié)構(gòu)和現(xiàn)有文件系統(tǒng)中的目錄結(jié)構(gòu)進(jìn)行替換,修改部分校驗(yàn)值,然后對這個(gè)目錄結(jié)構(gòu)進(jìn)行解釋即可看到丟失的數(shù)據(jù)。
解釋出來的目錄結(jié)構(gòu):

wKgaomTTN92AThKYAAO2ZFQphU8905.png

北亞企安數(shù)據(jù)恢復(fù)—Hyper-V數(shù)據(jù)恢復(fù)

wKgZomTTN92AcU5nAAL7mwrxuJg407.png

北亞企安數(shù)據(jù)恢復(fù)—Hyper-V數(shù)據(jù)恢復(fù)



驗(yàn)證數(shù)據(jù)的正確性:將其中一個(gè)比較新的VHD文件恢復(fù)出來,然后將其拷貝到一臺支持附加VHD的服務(wù)器上,嘗試附加此VHD。結(jié)果附加成功,檢查VHD中最新數(shù)據(jù)是否完整。如果數(shù)據(jù)是完整的,就將所有數(shù)據(jù)恢復(fù)到一塊硬盤中。
恢復(fù)出來的虛擬機(jī)數(shù)據(jù)文件:

wKgZomTTN-iATaw2AAKUznrAnAs580.png

北亞企安數(shù)據(jù)恢復(fù)—Hyper-V數(shù)據(jù)恢復(fù)



7、在一臺測試服務(wù)器上搭建Hyper-V的環(huán)境。將恢復(fù)出來的虛擬機(jī)文件連接到這臺服務(wù)器上,然后通過導(dǎo)入虛擬機(jī)的方式將恢復(fù)出來的數(shù)據(jù)遷移到新的Hyper-V環(huán)境。讓用戶方驗(yàn)證所有虛擬機(jī)是否完整。
虛擬機(jī)導(dǎo)入的過程:

wKgZomTTN_SAEfeuAAGyXmxs26A338.png

北亞企安數(shù)據(jù)恢復(fù)—Hyper-V數(shù)據(jù)恢復(fù)

wKgZomTTN_SAdeORAAZH82x_8Qo746.png

北亞企安數(shù)據(jù)恢復(fù)—Hyper-V數(shù)據(jù)恢復(fù)



8、用戶方經(jīng)過驗(yàn)證,確認(rèn)所有虛擬機(jī)沒有問題。將所有數(shù)據(jù)拷貝到用戶方準(zhǔn)備好的服務(wù)器中,然后利用導(dǎo)入的方式將虛擬機(jī)導(dǎo)入到用戶方準(zhǔn)備好的Hyper-V環(huán)境中。需要以下面的方式導(dǎo)入虛擬機(jī),導(dǎo)入后沒有出現(xiàn)報(bào)錯(cuò)。啟動(dòng)所有虛擬機(jī),所有虛擬機(jī)啟動(dòng)都沒問題。

wKgaomTTOAKAEvJ5AAJ8naPzHJo094.png

北亞企安數(shù)據(jù)恢復(fù)—Hyper-V數(shù)據(jù)恢復(fù)

wKgaomTTOAKAX6xOAALOE8hbZqw987.png

北亞企安數(shù)據(jù)恢復(fù)—Hyper-V數(shù)據(jù)恢復(fù)

wKgZomTTOAKAP6yFAAOTKsB0a58687.png

北亞企安數(shù)據(jù)恢復(fù)—Hyper-V數(shù)據(jù)恢復(fù)


審核編輯 黃宇

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報(bào)投訴
  • 數(shù)據(jù)恢復(fù)

    關(guān)注

    10

    文章

    528

    瀏覽量

    17318
  • 虛擬化
    +關(guān)注

    關(guān)注

    1

    文章

    359

    瀏覽量

    29737
  • 虛擬機(jī)
    +關(guān)注

    關(guān)注

    1

    文章

    899

    瀏覽量

    27977
收藏 人收藏

    評論

    相關(guān)推薦

    虛擬機(jī)數(shù)據(jù)恢復(fù)—異常斷電導(dǎo)致XenServer虛擬機(jī)不可用的數(shù)據(jù)恢復(fù)案例

    虛擬機(jī)數(shù)據(jù)恢復(fù)環(huán)境: 某品牌服務(wù)器通過同品牌某型號的RAID卡,將4塊STAT硬盤為一組RAID10陣列。上層部署XenServer虛擬
    的頭像 發(fā)表于 10-21 14:17 ?72次閱讀
    <b class='flag-5'>虛擬機(jī)</b><b class='flag-5'>數(shù)據(jù)</b><b class='flag-5'>恢復(fù)</b>—異常斷電導(dǎo)致XenServer<b class='flag-5'>虛擬機(jī)</b>不可用的<b class='flag-5'>數(shù)據(jù)</b><b class='flag-5'>恢復(fù)</b>案例

    虛擬數(shù)據(jù)恢復(fù)—異常斷電導(dǎo)致VMware虛擬機(jī)文件丟失的數(shù)據(jù)恢復(fù)案例

    某品牌服務(wù)器(部署VMware EXSI虛擬機(jī))+同品牌存儲(chǔ)(存放虛擬機(jī)文件)。
    的頭像 發(fā)表于 09-14 17:35 ?216次閱讀
    <b class='flag-5'>虛擬</b><b class='flag-5'>化</b><b class='flag-5'>數(shù)據(jù)</b><b class='flag-5'>恢復(fù)</b>—異常斷電導(dǎo)致VMware<b class='flag-5'>虛擬機(jī)</b>文件丟失的<b class='flag-5'>數(shù)據(jù)</b><b class='flag-5'>恢復(fù)</b>案例

    服務(wù)器數(shù)據(jù)恢復(fù)—意外斷電導(dǎo)致虛擬機(jī)虛擬磁盤損壞的數(shù)據(jù)恢復(fù)案例

    服務(wù)器數(shù)據(jù)恢復(fù)環(huán)境: 一臺服務(wù)器中有一組由4塊STAT硬盤通過RAID卡組建的RAID10陣列,上層是XenServer虛擬平臺,虛擬機(jī)
    的頭像 發(fā)表于 09-10 17:25 ?211次閱讀
    服務(wù)器<b class='flag-5'>數(shù)據(jù)</b><b class='flag-5'>恢復(fù)</b>—意外斷電導(dǎo)致<b class='flag-5'>虛擬機(jī)</b><b class='flag-5'>虛擬</b>磁盤損壞的<b class='flag-5'>數(shù)據(jù)</b><b class='flag-5'>恢復(fù)</b>案例

    虛擬數(shù)據(jù)恢復(fù)—EXSI虛擬機(jī)誤還原快照如何恢復(fù)數(shù)據(jù)

    還原快照的數(shù)據(jù)恢復(fù)案例。 虛擬數(shù)據(jù)恢復(fù)環(huán)境: 一臺由物理
    的頭像 發(fā)表于 09-09 11:56 ?255次閱讀
    <b class='flag-5'>虛擬</b><b class='flag-5'>化</b><b class='flag-5'>數(shù)據(jù)</b><b class='flag-5'>恢復(fù)</b>—EXSI<b class='flag-5'>虛擬機(jī)</b>誤還原快照如何<b class='flag-5'>恢復(fù)數(shù)據(jù)</b>?

    虛擬機(jī)數(shù)據(jù)恢復(fù)—KVM虛擬機(jī)被誤刪除的數(shù)據(jù)恢復(fù)案例

    虛擬機(jī)數(shù)據(jù)恢復(fù)環(huán)境: Linux操作系統(tǒng)服務(wù)器,EXT4文件系統(tǒng)。服務(wù)器中有數(shù)臺KVM虛擬機(jī)虛擬機(jī)1:主
    的頭像 發(fā)表于 08-07 13:33 ?294次閱讀
    <b class='flag-5'>虛擬機(jī)</b><b class='flag-5'>數(shù)據(jù)</b><b class='flag-5'>恢復(fù)</b>—KVM<b class='flag-5'>虛擬機(jī)</b>被誤刪除的<b class='flag-5'>數(shù)據(jù)</b><b class='flag-5'>恢復(fù)</b>案例

    虛擬數(shù)據(jù)恢復(fù)Hyper-V服務(wù)癱瘓導(dǎo)致虛擬機(jī)無法使用的數(shù)據(jù)恢復(fù)

    一臺服務(wù)器上部署的Hyper-V虛擬平臺,虛擬機(jī)的硬盤文件和配置文件放在一臺某品牌MD3200存儲(chǔ)中。該存儲(chǔ)中有一組由4塊硬盤組建的raid5磁盤陣列,還有一塊大容量硬盤存放
    的頭像 發(fā)表于 07-31 11:56 ?250次閱讀
    <b class='flag-5'>虛擬</b><b class='flag-5'>化</b><b class='flag-5'>數(shù)據(jù)</b><b class='flag-5'>恢復(fù)</b>—<b class='flag-5'>Hyper-V</b>服務(wù)癱瘓導(dǎo)致<b class='flag-5'>虛擬機(jī)</b>無法使用的<b class='flag-5'>數(shù)據(jù)</b><b class='flag-5'>恢復(fù)</b>

    虛擬數(shù)據(jù)恢復(fù)—XenServer虛擬平臺數(shù)據(jù)恢復(fù)案例

    虛擬數(shù)據(jù)恢復(fù)環(huán)境: 某品牌R720服務(wù)器,4塊STAT硬盤通過H710P陣列卡組建了一組raid10磁盤陣列。服務(wù)器上部署XenServer虛擬
    的頭像 發(fā)表于 07-30 13:18 ?190次閱讀
    <b class='flag-5'>虛擬</b><b class='flag-5'>化</b><b class='flag-5'>數(shù)據(jù)</b><b class='flag-5'>恢復(fù)</b>—XenServer<b class='flag-5'>虛擬</b><b class='flag-5'>化</b>平臺<b class='flag-5'>數(shù)據(jù)</b><b class='flag-5'>恢復(fù)</b>案例

    服務(wù)器數(shù)據(jù)恢復(fù)—誤刪除KVM虛擬機(jī)數(shù)據(jù)恢復(fù)案例

    1臺服務(wù)器,Linux操作系統(tǒng)+EXT4文件系統(tǒng),部署了數(shù)臺KVM虛擬機(jī),每臺虛擬機(jī)包含一個(gè)qcow2格式的磁盤文件,和一個(gè)raw格式的磁盤文件。 工作人員操作失誤刪除了3臺服務(wù)器上的KVM虛擬機(jī),需要
    的頭像 發(fā)表于 06-17 15:10 ?277次閱讀
    服務(wù)器<b class='flag-5'>數(shù)據(jù)</b><b class='flag-5'>恢復(fù)</b>—誤刪除KVM<b class='flag-5'>虛擬機(jī)</b>的<b class='flag-5'>數(shù)據(jù)</b><b class='flag-5'>恢復(fù)</b>案例

    服務(wù)器數(shù)據(jù)恢復(fù)—EMC Isilon存儲(chǔ)中虛擬機(jī)數(shù)據(jù)恢復(fù)案例

    服務(wù)器存儲(chǔ)數(shù)據(jù)恢復(fù)環(huán)境: EMC Isilon S200集群存儲(chǔ),共三個(gè)節(jié)點(diǎn),每節(jié)點(diǎn)配置12塊SATA硬盤。 服務(wù)器存儲(chǔ)故障: 工作人員誤操作刪除虛擬機(jī)虛擬機(jī)
    的頭像 發(fā)表于 06-13 13:38 ?310次閱讀
    服務(wù)器<b class='flag-5'>數(shù)據(jù)</b><b class='flag-5'>恢復(fù)</b>—EMC Isilon存儲(chǔ)中<b class='flag-5'>虛擬機(jī)</b><b class='flag-5'>數(shù)據(jù)</b><b class='flag-5'>恢復(fù)</b>案例

    服務(wù)器數(shù)據(jù)恢復(fù)—KVM虛擬機(jī)raw格式磁盤文件數(shù)據(jù)恢復(fù)案例

    服務(wù)器數(shù)據(jù)恢復(fù)環(huán)境: 一臺服務(wù)器安裝Linux操作系統(tǒng)+EXT4文件系統(tǒng)。服務(wù)器上運(yùn)行數(shù)臺KVM虛擬機(jī),每臺虛擬機(jī)包含一個(gè)qcow2格式的磁盤文件和一個(gè)raw格式的磁盤文件。
    的頭像 發(fā)表于 05-17 13:33 ?365次閱讀
    服務(wù)器<b class='flag-5'>數(shù)據(jù)</b><b class='flag-5'>恢復(fù)</b>—KVM<b class='flag-5'>虛擬機(jī)</b>raw格式磁盤文件<b class='flag-5'>數(shù)據(jù)</b><b class='flag-5'>恢復(fù)</b>案例

    虛擬數(shù)據(jù)恢復(fù)虛擬機(jī)誤還原快照的數(shù)據(jù)恢復(fù)案例

    有一臺虛擬機(jī)是由物理機(jī)遷移到ESXI上面的,遷移完成后為該虛擬機(jī)做了一個(gè)快照。虛擬機(jī)上運(yùn)行了一個(gè)SQL Server數(shù)據(jù)庫,記錄了5年左右的
    的頭像 發(fā)表于 05-11 11:07 ?437次閱讀

    服務(wù)器數(shù)據(jù)恢復(fù)—同友存儲(chǔ)磁盤陣列上層虛擬機(jī)數(shù)據(jù)恢復(fù)案例

    某單位同友存儲(chǔ),存儲(chǔ)設(shè)備中若干磁盤組建了raid5磁盤陣列。未知原因?qū)е麓鎯?chǔ)設(shè)備崩潰無法啟動(dòng),raid5陣列上層的虛擬機(jī)全部丟失,其中存放了重要數(shù)據(jù)的3臺虛擬機(jī)需要恢復(fù)。
    的頭像 發(fā)表于 05-10 13:34 ?244次閱讀
    服務(wù)器<b class='flag-5'>數(shù)據(jù)</b><b class='flag-5'>恢復(fù)</b>—同友存儲(chǔ)磁盤陣列上層<b class='flag-5'>虛擬機(jī)</b><b class='flag-5'>數(shù)據(jù)</b><b class='flag-5'>恢復(fù)</b>案例

    服務(wù)器數(shù)據(jù)恢復(fù)—VMware虛擬機(jī)無法啟動(dòng)的數(shù)據(jù)恢復(fù)案例

    服務(wù)器數(shù)據(jù)恢復(fù)環(huán)境: 某品牌EVA某型號存儲(chǔ)中部署VMware ESXi虛擬平臺,數(shù)據(jù)盤(精簡模式)+快照
    的頭像 發(fā)表于 05-06 13:26 ?395次閱讀

    虛擬機(jī)數(shù)據(jù)恢復(fù)—EXT4文件系統(tǒng)下KVM虛擬機(jī)數(shù)據(jù)恢復(fù)案例

    文件和一個(gè)raw格式的磁盤文件,用戶需要恢復(fù)數(shù)據(jù)是raw格式的磁盤文件。這幾臺被誤刪除的虛擬機(jī)存放的是數(shù)據(jù)庫,程序代碼等數(shù)據(jù)。
    的頭像 發(fā)表于 04-17 14:22 ?312次閱讀
    <b class='flag-5'>虛擬機(jī)</b><b class='flag-5'>數(shù)據(jù)</b><b class='flag-5'>恢復(fù)</b>—EXT4文件系統(tǒng)下KVM<b class='flag-5'>虛擬機(jī)</b><b class='flag-5'>數(shù)據(jù)</b><b class='flag-5'>恢復(fù)</b>案例

    【服務(wù)器數(shù)據(jù)恢復(fù)Hyper-V虛擬服務(wù)癱瘓的數(shù)據(jù)恢復(fù)案例

    Windows Server操作系統(tǒng)服務(wù)器,部署Hyper-V虛擬環(huán)境,虛擬機(jī)的硬盤文件和配置文件存放在某品牌MD3200存儲(chǔ)中,MD3200存儲(chǔ)中有一組由4塊硬盤組成的raid5陣
    的頭像 發(fā)表于 01-10 16:41 ?483次閱讀
    【服務(wù)器<b class='flag-5'>數(shù)據(jù)</b><b class='flag-5'>恢復(fù)</b>】<b class='flag-5'>Hyper-V</b><b class='flag-5'>虛擬</b><b class='flag-5'>化</b>服務(wù)癱瘓的<b class='flag-5'>數(shù)據(jù)</b><b class='flag-5'>恢復(fù)</b>案例