Wiederherstellung
Festplatte und SSD HDD, SSD, externe Laufwerke, Flash-Karten RAID, NAS & SAN Alle Level, alle Controller, Virtualisierung Smartphones und Tablets iPhone, Android, iPad, Huawei Bänder LTO, DAT, DLT und ältere FormateEnterprise und Rechenzentrum
Sehr große VolumesEinzigartig Three-Tier Recovery, ZFS, Hunderte TB Mehrschichtige Wiederherstellung Virtualisierung, Dedup, Datenbanken Vor-Ort-Datenrettung Bei Ihnen, mobiler Reinraum Unzugängliche Backups Veeam, Backup Exec, Macrium ReflectSpezialisiert
DatenvernichtungKostenlos Nach DSGVO und ISO 27001 Forensische Untersuchung Digitale Ermittlung Exklusive DatenrettungExclusive Bei Ihnen, Sie sehen zu Krisengebiete Krisen- und Kriegsgebiete Passwort-Wiederherstellung HDD, Word, Excel Versicherungsansprüche Dokumentation und Zertifikate
Zugang nach Anmeldung.
EN · RU · ZH · ES
Enterprise und Rechenzentrum
Daten liegen kaum noch direkt auf einer Festplatte. Sie stecken in einer Datenbank, in einem virtuellen Datenträger, auf einem deduplizierten Volume, auf einem RAID. Ist eine Schicht beschädigt, nutzen wir die anderen Schichten, um sie zu rekonstruieren.
In einer modernen Serverumgebung ist jede Schicht ein Container für die nächste: Das RAID stellt ein Volume bereit, das Volume erhält eine Partitionierung und ein Dateisystem, auf diesem Dateisystem liegen virtuelle Datenträger, darin steckt erneut ein Dateisystem, und darauf liegen die Dateien einer Anwendung, etwa einer Exchange- oder SQL-Datenbank.
Jede Schicht interpretiert die Bytes der darunterliegenden. Ist eine Schicht beschädigt, wird alles darüber unlesbar, obwohl die Daten selbst noch vollständig vorhanden sind. Dann gilt es, die beschädigte Schicht neu aufzubauen, damit die Schichten darüber wieder stimmen.
Eine beschädigte Schicht bedeutet selten, dass die Daten darüber verloren sind. Meist fehlt der Schlüssel, um sie zu lesen, nicht der Inhalt.
| Schicht | Beispiele | Was oft schiefgeht |
|---|---|---|
| Speicher und RAID | Festplatten, RAID-Controller, NAS, SAN | Defekte Platten, verlorene RAID-Konfiguration |
| Partitionierung | MBR, GPT, LVM, Speicherplätze | Überschriebene Partitionstabelle, versehentlich initialisierte Platte |
| Dateisystem (Native File System) | NTFS, ReFS, ext4, XFS, ZFS, Btrfs, VMFS | Beschädigte Metadaten, Formatierung, missglückte Prüfung |
| Deduplizierung (Deduplication) | Windows-Server-Deduplizierung, ZFS-Dedup, Backup-Appliances | Beschädigter Chunk Store oder Index |
| Virtualisierung | VMware vSphere, Hyper-V, Proxmox und KVM | Gelöschte virtuelle Maschine, abgerissene Snapshots |
| Virtueller Datenträger (Virtual Disk Image) | VMDK, VHDX, qcow2, raw | Über den Datastore verstreut, beschädigter Header oder Blocktabelle |
| Gast-Dateisystem (Guest File System) | NTFS, ext4, XFS in der virtuellen Maschine | Dieselben Probleme wie bei jedem Dateisystem |
| Anwendung | Exchange (ESE), SQL Server, Oracle, Mailarchive | Beschädigte Seiten, fehlende Logdateien |
| Backup | Veeam® (.vbk, .vib, .vrb) und andere Backup-Software | Beschädigte Backup-Kette, Backup-Dateien auf defektem Speicher |
Ein virtueller Datenträger, der nicht vorab vollständig zugewiesen ist (Thin Provisioned, Sparse), führt eine Tabelle, in der steht, wo jeder Block des virtuellen Datenträgers in der Datei liegt: bei VMDK das Grain Directory und die Grain Tables, bei VHDX die Block Allocation Table (BAT), bei qcow2 die L1- und L2-Tabellen.
Snapshots und differenzierende Datenträger (VMware-Delta-Dateien, Hyper-V .avhdx) bilden eine Kette: Jede Datei enthält nur die geänderten Blöcke und verweist auf ihren Vorgänger. Ist ein Glied oder der Verweis darauf beschädigt, muss die Kette neu aufgebaut werden, um den aktuellen Zustand des Datenträgers zu erhalten.
Jede Schicht enthält, gewollt oder nicht, Informationen über die Schichten um sie herum. Diese nutzen wir in drei Richtungen:
GPT speichert eine Sicherungskopie des Headers und der Partitionstabelle am Ende der Platte. NTFS hält eine Kopie des Bootsektors am Ende des Volumes sowie eine Teilkopie der MFT (MFTMirr). ext4 und XFS speichern Kopien ihres Superblocks über das Volume verteilt.
SQL Server arbeitet mit Seiten von 8 KB, mit Datei- und Seitennummer im Header. Exchange (ESE) nutzt seit Exchange 2010 Seiten von 32 KB, jede mit eigener Prüfsumme. Solche Kennungen ermöglichen es, Seiten zwischen anderen Daten wiederzufinden.
Deduplizierung (Deduplication) speichert jedes eindeutige Datenstück (Chunk) nur einmal. Eine Datei ist dann keine zusammenhängende Folge von Blöcken mehr, sondern eine Liste von Verweisen auf Chunks in einem gemeinsamen Speicher (Chunk Store). Bei der Windows-Server-Deduplizierung bleiben die Dateien als Verweise (Reparse Points) sichtbar, während ihr Inhalt im Chunk Store liegt.
Ist der Index oder der Chunk Store beschädigt, scheinen die Dateien noch da zu sein, lassen sich aber nicht öffnen. Dabei enthält der Chunk Store den vollständigen Inhalt. Die Schicht darüber, etwa ein virtueller Datenträger mit erkennbarer Struktur, hilft dann, die Chunks wieder richtig zu ordnen.
Oft ist das Backup selbst die letzte Schicht, auf die es ankommt: Die Backup-Dateien von Veeam®, Backup Exec, Macrium Reflect oder anderer Software liegen auf einem NAS, einem RAID oder einem deduplizierten Volume, das ausgefallen ist. Dann holen wir zuerst den Speicher zurück, danach die Backup-Dateien und erst dann die Daten darin, auch wenn die Backup-Dateien selbst beschädigt sind.
Eine virtuelle Maschine wurde von einem VMFS-Datastore gelöscht. Der Platz ist freigegeben, aber die Blöcke des virtuellen Datenträgers sind oft noch da; mit der Struktur des Gast-Dateisystems werden sie gefunden und zusammengesetzt.
Eine Hyper-V- oder VMware-Umgebung mit Snapshots, von denen ein Glied beschädigt ist. Die virtuelle Maschine startet nicht mehr; der Neuaufbau der Kette bringt den letzten Zustand zurück.
RAID, VMFS, VMDK, NTFS und eine Exchange-Datenbank übereinander. Eine beschädigte Schicht genügt, um die Postfächer unerreichbar zu machen; die anderen Schichten helfen, sie zu reparieren, bis die Datenbank wieder lesbar ist.
Gewöhnliche Wiederherstellungssoftware arbeitet mit einer Schicht nach der anderen und setzt voraus, dass die Schichten darunter in Ordnung sind: Ein Dateisystem-Werkzeug erwartet eine korrekte Partition, ein VMDK-Werkzeug einen lesbaren Datastore, ein Datenbank-Werkzeug einen intakten virtuellen Datenträger. In einer mehrschichtigen Konfiguration mit Schäden auf mehr als einer Ebene stimmt diese Annahme nicht mehr.
Deshalb betrachten wir den ganzen Stapel auf einmal und bestimmen je Schicht, welche Informationen aus den anderen Schichten für die Rekonstruktion nötig sind.
Bei sehr großen Volumes kombinieren wir dies mit unserem Ansatz in drei Prozessen.
Hören Sie auf zu schreiben, notieren Sie den Aufbau und rufen Sie uns an oder fragen Sie eine Analyse an. Gemeinsam prüfen wir, welche Schichten beschädigt sind und was möglich ist.