0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

服务器误删除邮件数据的数据恢复案例

Frombyte 来源:Frombyte 作者:Frombyte 2022-09-22 11:26 次阅读

服务器数据恢复环境:

8块盘组成的RAID5磁盘阵列;
EXT3文件系统。


服务器故障:

由于误删除导致文件系统中的邮件丢失。


服务器数据恢复过程:

一、服务器数据恢复工程师为每块磁盘做镜像, 后续所有的数据恢复操作都在镜像盘上进行, 不会对原始磁盘数据造成二次破坏。

poYBAGMr1U6AOot4AAB4laMRdgw508.png

北亚数据恢复——恢复邮件数据

二、分析数据在硬盘中分布的规律,获取RAID类型、RAID条带大小、每块磁盘的顺序等RAID信息。根据获取到的RAID信息重新组建RAID。

pYYBAGMr1VyAA4HVAABobj6xDqQ276.png

北亚数据恢复——恢复邮件数据

三、从组建好的RAID中可以看到上层划分了数个EXT3分区。通过分析每个EXT3分区中的底层数据,发现一个分区里面有大量的邮件头和nsmail目录。确认此分区就是数据恢复的目标分区,使用工具将此分区导出以便后续处理。

RAID中的所有分区如下:

poYBAGMr1WSAE4MbAABBtQx8SkU432.png

北亚数据恢复——恢复邮件数据

nsmail文件夹:

pYYBAGMr1WuAYR7NAABJdksXBnE719.png

北亚数据恢复——恢复邮件数据

邮件头示例:

pYYBAGMr1XGAUexwAACccQ8llOg538.png

北亚数据恢复——恢复邮件数据

四、恢复邮件。

由于EXT3文件系统中的文件被删除后,节点中的文件大小和块指针都被清零,很难通过常规手段去恢复。针对EXT3文件系统的特点和邮件文件本身的结构,数据恢复工程师制定恢复方案:首先对整个文件系统做扫描,将找到的邮件文件全部取出,然后根据邮件本身记录的收件人、发件人、抄送、主题等信息进行整理,最后再将数据迁移到263平台上。

邮件恢复的详细过程:

1、北亚数据恢复工程师编写识别收发人、主题等memi标识的程序和ext3超过48k邮件的提取程序。

2、按小于48k、大于48k两种算法对邮件进行提取。提取的同时生成邮件索引信息库,并提取非自由空间和非邮件区。

3、人工分析提取的非自由空间和非邮件区,确认是否有遗漏的邮件。如果有遗漏则确定遗漏的原因,调整算法重新进行扫描。

4、重复2、3这2步的过程,直到所有的非自由空间和非邮件区中没有遗漏的邮件。

5、把所有提取出的邮件按照数据库中解析到的收件人和发件人归类,每个账号一个文件夹(内含收件和发件两个文件夹)。

邮件恢复结果:

第一次导出邮件68.2G,692,767个文件

第二次改进算法,导出邮件77.2G,720,209个文件。

第三次再次改进算法,导出邮件84.8G,895,032个文件。

总的存储空间是605G,邮件区占用84.8G,剩下的自由空间属于全零区域,肯定没有邮件了,非自由空间和非邮件区的垃圾数据有几十G。

经过3次算法改进和记不清多少次的细节增删,经过人工验证在剩余的非自由空间和非邮件区已经无法找到新的邮件文件。剩下的一些邮件中间碎片无法进行拼接,然后还有一些杂乱的数据。

邮件中间碎片:

poYBAGMr1XuAEW3vAAJgW-N_TJo579.png

北亚数据恢复——恢复邮件数据

垃圾数据:

poYBAGMr1YKAKKUUAACfNkpprYY942.png

北亚数据恢复——恢复邮件数据

验证数据:

验证数据分为两部分,一是邮件数据量的验证,通过对几个已知账号的收件和发件数量的统计大概估算一下邮件的回复比例。二是邮件正确性的验证,用FoxMail打开提取出的邮件,查看内容是否正常。经过用户反复验证,确认本次恢复出来的数据完整有效。

几个账号的数量如下:

poYBAGMr1YmAA5coAABwfeUYWbs363.png

北亚数据恢复——恢复邮件数据

一些邮件内容:

pYYBAGMr1ZGAH7t_AAD1QRih7ZI730.png

北亚数据恢复——恢复邮件数据

poYBAGMr1ZiAZ6tpAAFvxFz39zQ831.png

北亚数据恢复——恢复邮件数据

移交数据:

配合用户将所有提取出的邮件迁移到263平台。至此本次数据恢复完成。

审核编辑 黄昊宇

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 数据恢复
    +关注

    关注

    10

    文章

    570

    浏览量

    17443
收藏 人收藏

    评论

    相关推荐

    服务器数据恢复—LINUX系统删除/格式化的数据恢复可行性分析

    Linux操作系统是世界上流行的操作系统之一,被广泛用于服务器、个人电脑、移动设备和嵌入式系统。Linux系统下数据误删除或者误格式化的问题非常普遍。下面北亚企安数据
    的头像 发表于 12-06 13:52 133次阅读

    使用lsof实现对linux文件的误删除恢复练习

    本文记录使用lsof实现对linux文件的误删除恢复练习。题目如下: 1.确保当前nginx进程运行中 2.删除日志文件,rm -f /var/log/nginx/access.log 3.以
    的头像 发表于 11-24 11:14 184次阅读
    使用lsof实现对linux文件的<b class='flag-5'>误删除</b><b class='flag-5'>恢复</b>练习

    服务器数据恢复—EVA存储误删除VDISK的数据恢复案例

    服务器存储数据恢复环境: 某单位有一台EVA某型号存储主机+2个扩展柜,共12个FATA磁盘+10个FC磁盘,LUN数量不确定,操作系统为WINDOWS SERVER。该存储用来存放单位的历史
    的头像 发表于 11-05 14:39 186次阅读
    <b class='flag-5'>服务器</b><b class='flag-5'>数据</b><b class='flag-5'>恢复</b>—EVA存储<b class='flag-5'>误删除</b>VDISK的<b class='flag-5'>数据</b><b class='flag-5'>恢复</b>案例

    服务器数据恢复—EXT3文件系统下误删除数据恢复案例

    服务器数据恢复环境: 邮件服务器中有一组由8块盘组成的RAID5阵列, 上层是Linux操作系统+EXT3文件系统。
    的头像 发表于 10-23 15:11 162次阅读
    <b class='flag-5'>服务器</b><b class='flag-5'>数据</b><b class='flag-5'>恢复</b>—EXT3文件系统下<b class='flag-5'>误删除数据</b>的<b class='flag-5'>恢复</b>案例

    NetApp数据恢复—NetApp存储误删除数据恢复案例

    某公司一台NetApp存储,该存储中有24块磁盘。 工作人员误删除了NetApp存储中一个文件夹,文件夹中有非常重要的数据数据恢复工程师在现场对该存储进行了初检。虽然这个文件夹
    的头像 发表于 08-12 13:35 269次阅读
    NetApp<b class='flag-5'>数据</b><b class='flag-5'>恢复</b>—NetApp存储<b class='flag-5'>误删除</b>的<b class='flag-5'>数据</b><b class='flag-5'>恢复</b>案例

    虚拟机数据恢复—KVM虚拟机被误删除数据恢复案例

    虚拟机数据恢复环境: Linux操作系统服务器,EXT4文件系统。服务器中有数台KVM虚拟机。 虚拟机1:主数据
    的头像 发表于 08-07 13:33 456次阅读
    虚拟机<b class='flag-5'>数据</b><b class='flag-5'>恢复</b>—KVM虚拟机被<b class='flag-5'>误删除</b>的<b class='flag-5'>数据</b><b class='flag-5'>恢复</b>案例

    Oracle数据恢复—Oracle删除数据不用怕!这些数据恢复方法了解一下

    相信有很多oracle数据库用户都遇到过在操作Oracle数据库时误删除某些重要数据的情况,这个时候如果数据库没有备份且
    的头像 发表于 07-19 16:40 514次阅读

    服务器数据恢复误删除KVM虚拟机的数据恢复案例

    1台服务器,Linux操作系统+EXT4文件系统,部署了数台KVM虚拟机,每台虚拟机包含一个qcow2格式的磁盘文件,和一个raw格式的磁盘文件。 工作人员操作失误删除了3台服务器上的KVM虚拟机,需要
    的头像 发表于 06-17 15:10 357次阅读
    <b class='flag-5'>服务器</b><b class='flag-5'>数据</b><b class='flag-5'>恢复</b>—<b class='flag-5'>误删除</b>KVM虚拟机的<b class='flag-5'>数据</b><b class='flag-5'>恢复</b>案例

    服务器数据恢复—存储中卷被删除后重建如何恢复删除卷的数据

    服务器存储数据恢复环境: 某品牌FlexStorage P5730服务器存储,存储中有一组由24块硬盘组建的RAID5阵列,包括1块热备硬盘。
    的头像 发表于 06-05 11:03 649次阅读

    服务器数据恢复—KVM虚拟机raw格式磁盘文件数据恢复案例

    : 工作人员操作失误删除服务器上的3台KVM虚拟机,虚拟机中运行数据库,需恢复误删除虚拟机中raw格式的磁盘文件。
    的头像 发表于 05-17 13:33 444次阅读
    <b class='flag-5'>服务器</b><b class='flag-5'>数据</b><b class='flag-5'>恢复</b>—KVM虚拟机raw格式磁盘文<b class='flag-5'>件数据</b><b class='flag-5'>恢复</b>案例

    Netapp数据恢复—Netapp存储中卷被误删除数据恢复案例

    存储卷全部删除并重新分配。在完成卷的删除但还没有重新分配的时候,上层业务宕机。运维工程师紧急排查故障情况,发现跑业务的服务器上的磁盘都“消失”了,无法访问数据
    的头像 发表于 04-18 15:52 419次阅读
    Netapp<b class='flag-5'>数据</b><b class='flag-5'>恢复</b>—Netapp存储中卷被<b class='flag-5'>误删除</b>的<b class='flag-5'>数据</b><b class='flag-5'>恢复</b>案例

    服务器数据恢复—分享几个服务器数据恢复的案例

    服务器数据恢复案例之服务器raid6中3个磁盘离线导致阵列崩溃的数据恢复案例;
    的头像 发表于 03-04 13:21 1156次阅读

    服务器数据恢复服务器迁移数据数据损坏的数据恢复案例

    服务器数据恢复环境&服务器故障: 一台安装Windows操作系统的服务器。工作人员在迁移该服务器
    的头像 发表于 01-16 13:19 951次阅读