0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心
发布

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

服务器数据恢复—EMC Isilon存储中虚拟机数据恢复案例

Frombyte 来源:Frombyte 作者:Frombyte 2024-06-13 13:38 次阅读

服务器存储数据恢复环境:
EMCIsilon S200集群存储,共三个节点,每节点配置12块SATA硬盘。

服务器存储故障:
工作人员误操作删除虚拟机,虚拟机中数据包括数据库、MP4、AS、TS类型的视频文件等。需要恢复数据的虚拟机通过NFS协议共享到ESX主机,视频文件通过CIFS协议共享给虚拟机(WEB服务器)。
通过NFS协议共享的所有数据(虚拟机)被删除,而通过CIFS协议共享的数据没有被删除。

wKgaomZqhYSAF4SpAALVCukOeT0001.png北亚企安数据恢复——虚拟机数据恢复


服务器存储数据恢复过程:
1、将所有节点中硬盘编号后取出,硬件工程师检测后没有发现有硬盘存在硬件故障和明显坏道。将所有磁盘以只读方式进行扇区级全盘镜像,镜像完成后将所有磁盘按照编号还原到原节点中,后续的数据分析和数据恢复操作都基于镜像文件进行,避免对原始磁盘数据造成二次破坏。

wKgZomZqhZGAAOhaAARFwHzZK7s757.png北亚企安数据恢复——虚拟机数据恢复



2、所有数据备份完成后,在Isilon的web管理界面中将Isilon正常关机。

wKgZomZqhZeAJ84wAAHTaSMArXE501.png北亚企安数据恢复——虚拟机数据恢复



基于镜像文件对底层数据进行分析。由于是误删除数据,所以需要分析数据删除后Indoe及数据MAP是否发生变化。由于被删除的虚拟磁盘文件大小都在64G或以上,而且存储中无其他大文件。北亚企安数据恢复工程师编写程序扫描所有文件Indoe,将大小不小于64G的文件indoe全部扫描出来。通过扫描Indoe找出数据MAP位置,发现其index指向的内容已不再是正常数据,并且所有节点上的Indoe均是同样的情况。
3、分析Inode,发现大文件的数据MAP会有多层(树结构),并且数据MAP中会记录文件的唯一ID,因此可以尝试找到文件最底层的数据MAP。北亚企安数据恢复工程师尝试对文件底层数据MAP做遍历跟踪操作,发现底层的数据MAP还在。

wKgZomZqhZ6AVmHMAALnpKWZqVU734.png北亚企安数据恢复——虚拟机数据恢复



4、通过文件的Inode提取唯一ID,然后将所有符合该ID的数据MAP做聚合。根据数据MAP中的VCN号排序,北亚企安数据恢复工程师分析发现每个文件的前17088项数据MAP都不存在,理论上这些数据是无法恢复了。
5、通过数据换算得知丢失的数据MAP项的大小不到1GB,删除的文件是虚拟机的vmdk文件,里面都是NTFS文件系统,而NTFS文件系统的MFT一般都在3GB的位置,只需要在每个vmdk文件的头部伪造一个MBR和DBR就可以解释vmdk里面的数据。解释扫描到的数据MAP并根据VCN号的顺序导出数据,没有MAP的情况保留为零。
6、将其中一个vmdk文件导出,但导出的文件比实际情况要小,vmdk中MFT的位置也与自身描述不符。随机验证了几个MPA发现都能指向数据区,程序解释MAP的方式也都没有问题,出现这种情况的原因可能为文件稀疏!
7、重新调整部分代码再次导出vmdk,这次导出的数据正常且MFT的位置也在相应位置。手工伪造一个MBR,分区表以及DBR,再用北亚企安自主开发的文件系统解释工具解释文件系统,导出vmdk里面的数据库及视频文件。

wKgZomZqhaWAZDtRAAKlFaCA-pc320.png北亚企安数据恢复——虚拟机数据恢复



8、经过验证,此vmdk中的数据库及视频文件没有发现问题,批量导出所有vmdk文件,再手动修改每个vmdk文件。
9、将所有数据恢复完成后,用户方工程师对所有恢复出来的数据做完整性及准确性检测,经过检测没有发现问题,本次数据恢复工作完成。

审核编辑 黄宇

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表德赢Vwin官网 网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 服务器
    +关注

    关注

    12

    文章

    8589

    浏览量

    84121
  • 数据恢复
    +关注

    关注

    10

    文章

    493

    浏览量

    17071
  • emc
    emc
    +关注

    关注

    167

    文章

    3773

    浏览量

    182050
  • 虚拟机
    +关注

    关注

    1

    文章

    880

    浏览量

    27699
收藏 人收藏

    评论

    相关推荐

    虚拟机数据恢复—KVM虚拟机被误删除的数据恢复案例

    虚拟机 数据 恢复环境: Linux操作系统 服务器,EXT4文件系统。 服务器中有数台KVM 虚拟机
    的头像 发表于08-07 13:33 85次阅读
    <b class='flag-5'>虚拟机</b><b class='flag-5'>数据</b><b class='flag-5'>恢复</b>—KVM<b class='flag-5'>虚拟机</b>被误删除的<b class='flag-5'>数据</b><b class='flag-5'>恢复</b>案例

    服务器数据恢复—异常断电导致存储瘫痪的数据恢复案例

    服务器 存储 数据 恢复环境: 一台 存储中有一组由12块SAS硬盘组建的RAID6磁盘阵列,划分为一个卷,分配给几台Vmware ESXI主机做
    的头像 发表于06-25 13:41 143次阅读
    <b class='flag-5'>服务器</b><b class='flag-5'>数据</b><b class='flag-5'>恢复</b>—异常断电导致<b class='flag-5'>存储</b>瘫痪的<b class='flag-5'>数据</b><b class='flag-5'>恢复</b>案例

    服务器数据恢复—误删除KVM虚拟机数据恢复案例

    1台 服务器,Linux操作系统+EXT4文件系统,部署了数台KVM 虚拟机,每台 虚拟机包含一个qcow2格式的磁盘文件,和一个raw格式的磁盘文件。 工作人员操作失误删除了3台 服务器
    的头像 发表于06-17 15:10 183次阅读
    <b class='flag-5'>服务器</b><b class='flag-5'>数据</b><b class='flag-5'>恢复</b>—误删除KVM<b class='flag-5'>虚拟机</b>的<b class='flag-5'>数据</b><b class='flag-5'>恢复</b>案例

    服务器数据恢复—同友存储raid5阵列崩溃的数据恢复案例

    服务器 数据 恢复环境: 某市教育局同友 存储存储中有一组由数块磁盘组建的raid5阵列, 存储空间
    的头像 发表于06-11 11:45 306次阅读
    <b class='flag-5'>服务器</b><b class='flag-5'>数据</b><b class='flag-5'>恢复</b>—同友<b class='flag-5'>存储</b>raid5阵列崩溃的<b class='flag-5'>数据</b><b class='flag-5'>恢复</b>案例

    服务器数据恢复—EqualLogic存储硬盘故障导致存储崩溃的数据恢复案例

    服务器 数据 恢复环境: 一台某品牌EqualLogic PS 6011型号 存储,底层有一组由16块SAS硬盘组建的RAID5阵列,上层 存储
    的头像 发表于05-31 11:35 300次阅读
    <b class='flag-5'>服务器</b><b class='flag-5'>数据</b><b class='flag-5'>恢复</b>—EqualLogic<b class='flag-5'>存储</b>硬盘故障导致<b class='flag-5'>存储</b>崩溃的<b class='flag-5'>数据</b><b class='flag-5'>恢复</b>案例

    服务器数据恢复—异常断电导致VMware虚拟机无法启动的数据恢复案例

    服务器 数据 恢复环境: 某大厂PS4000 服务器服务器上部署VMware ESXi 虚拟化平台。
    的头像 发表于05-29 11:29 561次阅读
    <b class='flag-5'>服务器</b><b class='flag-5'>数据</b><b class='flag-5'>恢复</b>—异常断电导致VMware<b class='flag-5'>虚拟机</b>无法启动的<b class='flag-5'>数据</b><b class='flag-5'>恢复</b>案例

    服务器数据恢复—EVA存储异常断电后出现故障的数据恢复方案

    服务器 存储 数据 恢复环境: 某品牌EVA8400, 服务器上安装VMware ESXi 虚拟化平台,
    的头像 发表于05-28 10:29 214次阅读

    服务器数据恢复—KVM虚拟机raw格式磁盘文件数据恢复案例

    : 工作人员操作失误删除了 服务器上的3台KVM 虚拟机虚拟机 运行 数据库,需 恢复误删除
    的头像 发表于05-17 13:33 262次阅读
    <b class='flag-5'>服务器</b><b class='flag-5'>数据</b><b class='flag-5'>恢复</b>—KVM<b class='flag-5'>虚拟机</b>raw格式磁盘文件<b class='flag-5'>数据</b><b class='flag-5'>恢复</b>案例

    服务器数据恢复—同友存储磁盘阵列上层虚拟机数据恢复案例

    某单位同友 存储存储设备 若干磁盘组建了raid5磁盘阵列。未知原因导致 存储设备崩溃无法启动,raid5阵列上层的 虚拟机全部丢失,其中存放了
    的头像 发表于05-10 13:34 182次阅读
    <b class='flag-5'>服务器</b><b class='flag-5'>数据</b><b class='flag-5'>恢复</b>—同友<b class='flag-5'>存储</b>磁盘阵列上层<b class='flag-5'>虚拟机</b><b class='flag-5'>数据</b><b class='flag-5'>恢复</b>案例

    服务器数据恢复—VMware虚拟机无法启动的数据恢复案例

    服务器 数据 恢复环境: 某品牌EVA某型号 存储中部署VMware ESXi 虚拟化平台, 数据盘(精
    的头像 发表于05-06 13:26 225次阅读

    服务器数据恢复-异常断电导致服务器故障的数据恢复案例

    服务器 数据 恢复环境: dell某型号 服务器中有一组通过raid卡组建的raid10,该raid阵列中一共有4块磁盘。上层部署XenServer 虚拟
    的头像 发表于02-28 15:15 634次阅读
    <b class='flag-5'>服务器</b><b class='flag-5'>数据</b><b class='flag-5'>恢复</b>-异常断电导致<b class='flag-5'>服务器</b>故障的<b class='flag-5'>数据</b><b class='flag-5'>恢复</b>案例

    服务器数据恢复】raid5崩溃导致同友存储无法启动的数据恢复案例

    服务器 数据 恢复环境: 一台同友 存储存储上有一组raid5磁盘阵列, 存储上层有若干台
    的头像 发表于01-02 13:28 228次阅读
    【<b class='flag-5'>服务器</b><b class='flag-5'>数据</b><b class='flag-5'>恢复</b>】raid5崩溃导致同友<b class='flag-5'>存储</b>无法启动的<b class='flag-5'>数据</b><b class='flag-5'>恢复</b>案例

    服务器数据恢复-VMWARE ESX SERVER数据恢复案例

    服务器 数据 恢复环境: 几台VMware ESX SERVER共享一台某品牌 存储,共有几十组 虚拟机
    的头像 发表于10-08 16:58 607次阅读

    服务器数据恢复-vmware虚拟机误还原快照的数据恢复案例

    服务器 数据 恢复环境: 从物理 迁移一台 虚拟机到ESXI,迁移后做了一个快照。该 虚拟机上部署了一
    的头像 发表于08-30 15:36 732次阅读

    服务器数据恢复-ESXi误删虚拟机数据恢复案例

    服务器 数据 恢复环境: 一台 服务器安装的ESXi 虚拟化系统,该 虚拟化系统连接了多个LUN,其中一
    的头像 发表于08-23 16:55 655次阅读
    <b class='flag-5'>服务器</b><b class='flag-5'>数据</b><b class='flag-5'>恢复</b>-ESXi误删<b class='flag-5'>虚拟机</b>的<b class='flag-5'>数据</b><b class='flag-5'>恢复</b>案例