R-Studio is ontworpen om gegevens van fysieke harde schijven en andere media te herstellen. Maar het kan ook worden gebruikt om bestanden te herstellen die zijn opgeslagen op virtuele schijven of bestandscontainerformaten. Bestandscontainers bevatten vaak dezelfde delen van een echte schijf, inclusief een opstartrecord, schijfpartities, bestandssystemen en individuele bestanden en mappen. Bestandscontainers kunnen gedecomprimeerd, gecomprimeerd of versleuteld zijn. Daarnaast zijn er hulpprogramma's die een hele schijf kunnen versleutelen.
De methode voor het herstellen van gegevens uit een bestandscontainer is afhankelijk van het formaat. Dit artikel behandelt methoden voor gegevensherstel met behulp van R-Studio voor de meest voorkomende bestandscontainerindelingen.
Typen bestandscontainers met Schijfkopieën
Er zijn verschillende typen bestandscontainerindelingen die als schijfkopieën fungeren:
Niet-gecomprimeerde Schijfkopieën en R-Drive Image bestandscontainers
Niet-gecomprimeerde schijfkopieën kunnen rechtstreeks in R-Studio worden geladen. Evenzo worden R-Drive Image-bestanden standaard ondersteund door R-Studio en kunnen ze direct worden geladen en verwerkt zoals elke andere kopie of schijf. Zie de hulp van R-Studio: Kopie
Afb. 1: Bestandscontainers met schijfkopieën in R-Studio
Klik op de afbeelding om te vergroten
Eigen bestandscontainerindelingen
R-Studio kan ook bepaalde propriëtaire schijfkopieën verwerken, zelfs als deze niet standaard door R-Studio worden ondersteund. Dit kan worden gedaan door de bestandscontainer als een virtuele schijf te koppelen met behulp van de propriëtaire software. De inhoud van de bestandscontainer verschijnt in het deelvenster R-Studio Drives als een logische schijf en kan als zodanig worden verwerkt.
Afb. 2: Een bestandscontainer die als een virtuele schijf is gemonteerd door een eigen schijfbeeldbewerkingsprogramma
Klik op de afbeelding om te vergroten
Merk op dat als een propriëtaire bestandscontainer zodanig beschadigd is dat deze niet kan worden aangesloten met behulp van de oorspronkelijke software, R-Studio deze nog steeds kan laden als een niet-gecomprimeerde kopie en proberen deze te verwerken. In deze gevallen is de kans echter klein dat er bruikbare gegevens kunnen worden gevonden, vooral als de kopie is gecomprimeerd.
Gecodeerde bestandscontainerformaten
Sommige propriëtaire bestandscontainerformaten zijn versleuteld. Dit betekent dat de gegevens onleesbaar zijn, tenzij ze worden gemount door de eigen software (meestal met behulp van een decoderingssleutel). Schijfversleuteling kan worden toegepast op een partitie, schijfkopie of een volledige fysieke schijf (zie hieronder. Voorbeelden van dergelijke programma's zijn de freeware TrueCrypt/VeraCrypt van IDRIX en de gratis voor thuisgebruik R-Crypto van R-TT, Inc.
Die programma's verbinden hun bestandscontainers als virtuele logische schijven en bieden codering/decodering van achtergrondgegevens. Dergelijke virtuele schijven verschijnen in het deelvenster R-Studio Drives als logische schijven en kunnen als zodanig worden verwerkt.
Afb. 3: Bestandscontainers aangesloten op de computer als virtuele schijven door VeraCrypt en R-Crypto
Klik op de afbeelding om te vergroten
In tegenstelling tot containers met gecomprimeerde eigen bestandsindelingen, is het bijna onmogelijk om gegevens ervan te herstellen als een gecodeerde schijf zo beschadigd is dat deze niet door de oorspronkelijke software kan worden gemount. Dit komt omdat de achtergrondcodering/decodering niet kan worden uitgevoerd. Hoewel R-Studio een sector-voor-sectorscan van de kopie kan uitvoeren, zijn de gegevens niet herkenbaar.
Bestandscontainers van virtuele machines
De ideale methode voor het herstellen van bestanden van virtuele machines wordt beschreven in het artikel Gegevensherstel van virtuele machines. Als dit niet kan, gebruik dan de onderstaande methode.
Gegevensherstel uit een VHD-bestand dat wordt gebruikt in Microsoft Virtual PC wordt beschreven in het artikel Gegevensherstel uit VHD-bestanden (Virtual Hard Disk). Als dit niet kan, gebruik dan de onderstaande methode.
Een andere veelgebruikte bestandscontainerindeling is een kopie die door een virtuele machine wordt gebruikt. De meest voorkomende is de .vmdk-bestandsindeling, die wordt gebruikt in virtuele machines die door VMware zijn gemaakt. Dit bestandscontainerformaat is ontwikkeld door VMware, maar is nu een open formaat dat wordt gebruikt door andere programma's, zoals VirtualBox en QEMU.
Bestandscontainers die voor virtuele machines zijn gemaakt, kunnen als sector-voor-sector-images in R-Studio worden geladen en geanalyseerd om hun bestandssystemen te detecteren. Deze scans onthullen meestal veel herkende partities.
Afb. 4: Een .vmdk-bestandscontainer die is gescand op zijn bestandssysteem
Klik op de afbeelding om te vergroten
Bestanden zijn verspreid over veel herkende partities te vinden. Afhankelijk van de omstandigheden zijn de meeste van deze bestanden herstelbaar, maar sommige niet.
Versleutelde harde schijven en partities
Voor bestandsherstel van een versleutelde Linux-schijf, lees ons artikel: Gegevensherstel van een versleutelde Linux-schijf na een systeemcrash.
Hoewel versleutelde schijven technisch gezien niet hetzelfde zijn als bestandscontainers, is gegevensherstel van een schijf met volledige schijfversleuteling vergelijkbaar met het herstellen van gegevens van een versleutelde bestandscontainer. Bijvoorbeeld BitLocker, dat bij bepaalde Windows-edities wordt geleverd en stationsversleuteling bevat. Op dezelfde manier kun je met TrueCrypt/VeraCrypt een volledige schijf versleutelen.
Wanneer ze worden ontgrendeld met hun eigen software, verschijnen versleutelde schijven als logische schijven in het deelvenster Schijven van R-Studio en kunnen ze als zodanig worden verwerkt.
Afb. 5: Een vergrendelde BitLocker-schijf in het Drive-venster van R-Studio
Klik op de afbeelding om te vergroten
Afb. 6: Een ontgrendelde BitLocker-schijf in het Drive-venster van R-Studio
Klik op de afbeelding om te vergroten
Afb. 7: Een niet-gemounte VeraCrypt-schijf in het Drive-venster van R-Studio
Klik op de afbeelding om te vergroten
Afb. 8: Een gemonteerde VeraCrypt-schijf in het Drive-venster van R-Studio
Klik op de afbeelding om te vergroten
Houd er rekening mee dat als de gegevens op een versleutelde schijf zo ernstig beschadigd zijn dat ze niet kunnen worden ontgrendeld met de oorspronkelijke software, de kans zeer klein is dat gegevens ervan kunnen worden hersteld. Het scannen ervan levert niets op.
Conclusie
Er zijn tal van verschillende bestandscontainerformaten, waarvan de meeste door R-Studio kunnen worden verwerkt voor gegevensherstel. Niet-gecomprimeerde schijfkopieën, kopieën van virtuele machines en kopieën die zijn gemaakt door R-Drive Image kunnen direct worden geladen. Voor gegevensherstel van gecodeerde schijven en kopieën en eigen bestandscontainerindelingen, kan R-Studio deze verwerken als normale logische volumes nadat ze in de oorspronkelijke software zijn gemount. Maar in alle gevallen, als het bestandscontainerformaat zo beschadigd is dat het niet kan worden gemount, is de kans dat bestanden worden hersteld erg klein.