Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Накопители (SSD, HDD, USB Flash) (http://forum.oszone.net/forumdisplay.php?f=53)
-   -   [решено] Пропали разделы жесткого диска (http://forum.oszone.net/showthread.php?t=221603)

masyaka 27-11-2011 20:07 1804467

Пропали разделы жесткого диска
 
Вложений: 1
Доброго времени суток!
Ситуация следующая. На работе один знакомый поймал вирус, который ему заблокировал ноутбук (включаешь питание ноутбука и буквально через несколько секунд черный экран с информацией что ваш компьютер заблокирован и необходимо отправить смс). Я попытался зайти в безопасный режим, но ничего не получилось. Далее я взял загрузочный DVD диск на котором кроме ОС были еще различные утилиты...там нашел утилиту BootIt NG я подумал что это программа что-то вроде ERD commander. Запустил ее, не внимательно прочитав текст на английском языке, в итоге не получив ни чего похожего на ERD Commander я перезагрузил ноутбук и загрузку выбрал с жесткого диска, и я обнаружил что вместо банера вышло окно http://forum.oszone.net/attachment.p...1&d=1322407734 только вместо выбора ОС у меня была пустая строка. Я начал смотреть что в итоге вообще получилось и через некоторое время до меня дошло что я установил загрузчик, который скорее всего затер MBR Windows. По новой загрузившись с загрузочного DVD я удалил этот загрузчик. Далее была попытка установить Windows, но когда установка дошла до момента выбора места куда устанавливать ОС я ужаснулся весь жесткий диск был показан как не размеченная область. Установка BootIt NG проводилась точно как указано здесь здесь но эту ссылку я нашел уже после того как все случилось. Сколько разделов на жестком диске было хозяин сам не помнит, может один может два. Теперь главная задача восстановить файлы с жесткого диска. Собственно сам вопрос какой алгоритм действий использовать именно в моем случае(может снова установить BootIt NG и разобраться с ней или лучше уже все восстановить файлы а эксперименты на потом), какую программу лучше использовать и какова вероятность восстановления?

misha2 27-11-2011 23:02 1804606

Цитата:

Цитата masyaka
какова вероятность восстановления? »

100%-я вероятность. А способов и прог несколько, можно попробовать и PTDD, и R-Saver, и R-Studio...Либо, имея опыт, поработать ручками в гекс-редакторе.

Tau_0 27-11-2011 23:05 1804608

masyaka,
Возьмите DMDE - DM Disk Editor and Data Recovery Software
GUI для Windows Windows 9x/ME/2K/XP/Vista/7.
http://dmde.ru/download.html

Запишите DMDE на флешку --- установка не требуется. Загрузите Windows с Live CD.

Запустите DMDE:
--- Выберите физический диск --- приведите скриншот поиск разделов NTFS (глубокий поиск можно пока не запускать)
--- с помощью DMDE выложите первые сто секторов на файлообменник

В DMDE секторы копируются так так:
В главном меню DMDE (просто закрываете вкладку поиска NTFS)
1. Диск --- выбираете физический диск.
2 Сервис ===> Копировать секторы
Заполняете поля:

Пepвыи ceктop: 0
Пocлeднии ceктop: 99
Чиcлo ceктopoв: ---- Заполнять не надо --- само посчитается, и станет 100…
Mecтo для зaпиcи ---- выбираете файл.
У меня этот файл таков L:\Tecтиpoвaниe диcкoв\sec_0_100.ima
Вы сохраняете там, где Вам удобно…
Вот картинка


ЗЫ Посмотрим наскольео глубоко потёрто...

masyaka 28-11-2011 15:19 1804949

Вложений: 1
Tau_0
я посмотрел инструкцию по программе на их сайте там написано:
Цитата:

Windows 2K/XP Для запуска в Windows 2K/XP войдите в систему под аккаунтом администратора. Внимание! Для работы с дисками более 128 Гб в Windows 2K/XP необходимы соответствующие пакеты обновлений и включенная в реестре поддержка LBA48.
если я запускаю ERD Commander 5.0 x86 for Windows XP надо это делать или нет?
скриншот поиск разделов NTFS это вот это?

а глубокий поиск как я понимаю вот это

Во вложении первые сто секторов.

Tau_0 28-11-2011 16:14 1804981

Цитата:

Цитата masyaka
если я запускаю ERD Commander 5.0 x86 for Windows XP надо это делать или нет? »

Затёрто/перекрыто там достаточно глубоко --- за 63 сектор уходит. Лучше берите: R-Studio, R-Saver, etc , как советует misha2. ERD Commander Вам точно не поможет…

Но попробуйте запустить теперь глубокий поиск NTFS разделов. Поиск идёт долго, но качественно, его можно прерывать, но промежуточные результаты следует сохранять в контрольной точке (файле), чтобы с неё продолжить поиск в удобное время.

Какая Windows стояла неивестно, но если Seven (есть у меня такое подозрение), то скопируйте ещё сто секторов, начиная c 2048 по 2147 и выложите на обменник.
Это сделайте в первую очередь.

masyaka 28-11-2011 16:43 1805003

Вложений: 1
Скорее всего стояла все таки ХР. По поводу включенная в реестре поддержка LBA48 я все таки не понял...
Скажите пожалуйста а сколько по времени идет глубокий поиск NTFS разделов, просто у меня как-то не понятно...запускаю копирование секторов шкала вообще не двигается, хотя файл как видите вообще то создается просто с отображением какие-то неполадки как будто не обновляется экран что-ли...вот я и думаю как я узнаю когда закончится глубокий поиск NTFS разделов...хотя думаю попробовать другой Live CD.
P.S. Спасибо за оперативность!

Tau_0 28-11-2011 17:22 1805037

Цитата:

Цитата masyaka
Скорее всего стояла все таки ХР. По поводу включенная в реестре поддержка LBA48 я все таки не понял... »

У Вас серьёзно разрушена логическая структура данных на диске, там нет сейчас никакой файловой ситемы, поэтому не в поддержке 48 bit LBA там дело --- начало разрушено.

Тут надо попытаться найти копию/копии Boot сектора тома/томов (если они ещё есть…) --- было бы легче. Трудно мне удалённо что-то предлагать. И слабая надежда на то, что в секторе 2048 есть начало раздела не оправдалась.

Мой Вам совет --- вытастивайте данные программами типа R-Studio.

ЗЫ Глубокий поиск идёт часы, и полоса прокрутки практически не движется --- только по изменению процентов видно.

masyaka 28-11-2011 19:07 1805118

Цитата:

Цитата 9285
Не надо наговаривать на BotitNG. Он не затирает существующие таблицы разделов.
Их там просто не было до момента его установки. »

то есть можно сказать что отсутствие разделов это результат вируса?
Цитата:

Цитата 9285
Кстати, а почему для архивации используется не более распространённый ZIP-архив?
Не у каждого есть 7z, и не каждому можно его ставить. Да и собственно зачем? »

вообще я как-то даже не задумывался над этим вопросом просто устанавливал что было в наличии когда устанавливал систему, но 7z-это бесплатная программа это возможно один из факторов почему была установлена...

вот и первая картинка

masyaka 28-11-2011 19:57 1805153

следующее фото

последнее фото

misha2 28-11-2011 21:51 1805230

Вопросик к Tau_0, бывали похожие ситуации...Что-то вроде повреждения МБР. Я Викой делал MBR ON (поставить сигнатуру 55АА) и если MFT цела, то и раздел будет на своём месте. И восстановление превращалось в банальное копирование. Вот хотелось бы услышать ваше мнение по таким вот частным случаям...

Tau_0 28-11-2011 22:13 1805254

Цитата:

Цитата misha2
Вот хотелось бы услышать ваше мнение по таким вот частным случаям... »

Я бы добавил ещё и загрузочный сектор тома/томов цел --- в нём указатель/указатели на MFT стоит...

Это очень счастливый случай, но вполне возможный. Можно поросту в дисковом редакторе обнулить сигнатру и диск недоступен для OS, хотя ВСЁ цело.

masyaka, не занимайтесь глупостью --- не делайте фото экрана, лучше сохраните результаты сканирования в лог и выложите его на обменник...

masyaka 29-11-2011 08:41 1805463

Вложений: 1
во общем вчера пришлось выключить ноутбук....сегодня по новой запустил глубокий поиск выкладываю лог

masyaka 29-11-2011 12:03 1805585

Вложений: 1
880207360+100 не получается сделать выдает ошибку недопустимый ввод. Допустимые номера секторов 0-625 142 447.
Поэтому вместо 880207360+100 я сделал 88020736+100

masyaka 29-11-2011 12:15 1805592

открыл я первый том вот что там

что делать? можно восстанавливать?

masyaka 30-11-2011 07:10 1806173

Вложений: 1
Цитата:

Цитата 9285
И что там? Висит на таком экране? Или что? »

Не висит на таком экране...я открыл папку Root полазил по ней в ней есть Documents and Settings и другие папки.
Цитата:

Цитата 9285
Вот это надо 88207360+100. »

прикрепил

masyaka 30-11-2011 21:20 1806802

Цитата:

Цитата 9285
ТО есть всё на месте? »

не все на месте не хватает много фото...вроде говорят было все на рабочем столе)
часть данных тех что нужны есть...сегодня их восстановил, второй раздел открывал но там нет нужных файлов
Цитата:

Цитата 9285
PS. Как вариант, открой найденный том, и вытащи из папки Windows\System32\Config\system
Запакуй его и вышли мне (можешь через ЛС). Пути файла указаны для стандартной установки »

выслал... а возможно еще где то посмотреть сколько все таки разделов было из восстановленной информации?
хочу попорбовать еще R-studio прогнать, только не пойму как ей воспользоваться искать готовый live cd где есть R-studio?


Время: 09:48.

Время: 09:48.
© OSzone.net 2001-