0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

虚拟化数据恢复—Hyper-V服务瘫痪导致虚拟机无法使用的数据恢复

Frombyte 来源:Frombyte 作者:Frombyte 2024-07-31 11:56 次阅读

虚拟化数据恢复环境:
一台服务器上部署的Hyper-V虚拟化平台,虚拟机的硬盘文件和配置文件放在一台某品牌MD3200存储中。该存储中有一组由4块硬盘组建的raid5磁盘阵列,还有一块大容量硬盘存放虚拟机数据文件的备份。

虚拟化故障:
MD3200存储中虚拟机数据文件丢失,导致Hyper-V服务瘫痪,虚拟机无法使用。

虚拟化故障分析:
1、检测MD3200存储是否存在物理故障,经过检测没有发现存储存在任何物理故障,硬盘均正常工作。
2、检查操作系统,未发现出错进程,排除因操作系统问题导致的数据丢失。
3、分析丢失数据硬盘的文件系统,文件系统打开正常,不符合病毒破坏的表现。使用多款杀毒软件检测无病毒。分析丢失数据硬盘的文件系统,发现文件系统的元文件创建时间(也就是文件系统的创建时间)与数据丢失的时间刚好一样。这种表现通常意味着文件系统被人为重写,即分区被格式化了。
4、检查系统日志,发现数据丢失时间之前以及数据丢失当天的系统日志已被清空,审核日志和服务日志却未清空。这种情况应该是人为操作,格式化分区的操作只记录在系统日志中,这与人为破坏的表现相符。
5、尝试恢复系统日志。分析硬盘底层数据,发现硬盘底层中需要恢复的系统日志已被新的日志记录覆盖,无法恢复。
6、分析操作系统中的所有分区。发现只有存储中两个分区的文件系统被重新写入文件系统。格式化两个分区需要两个独立的过程,这种针对性的操作基本上是人为的。

重现格式化操作:
1、通过在分区上“右键”,选择“格式化”按钮,可以格式化选中的分区。
2、在开始菜单“运行”中输入“cmd”命令进入到命令行模式,然后使用FORMAT命令,可以格式化指定分区。
3、创建一个bat文件,在文件中写入格式化的命令,然后运行bat文件可以格式化指定分区。
4、因为有两个独立的文件系统的数据丢失,故上述的流程可能被执行了多次。应该因人为操作导致。

虚拟化数据恢复方案:
根据前期的故障分析,北亚企安数据恢复工程师团队敲定数据恢复方案:
1、备份数据,对丢失数据的硬盘做全盘备份。
2、分析硬盘底层数据,重组RAID阵列。
3、分析重组的阵列,看能否找到原始文件索引项及对应的数据区。
4、核对查找到的文件索引项是否符合用户丢失的数据,并核对相应的数据区有无破坏。
5、将扫描到的文件索引项碎片拼接成一个完整的目录结构。
6、根据拼接好的目录结构去底层恢复对应的数据,并检查数据的正确性。
7、核对数据没问题后恢复所有数据。

虚拟化数据恢复方案实施:
1、将Dell M3200存储中所有的硬盘编号后取出,由硬件工程师检测硬盘是否存在物理故障。经过检测没有发现有硬盘存在物理故障。以只读方式将每块硬盘做扇区级全盘镜像。镜像完成后将所有磁盘按照编号还原到原存储中,后续的数据分析和数据恢复操作都基于镜像文件进行,避免对原始磁盘数据造成二次破坏。
备份硬盘数据:

wKgZomaptTOAWh7EAAMkrHb5MBE309.pngHyper-V数据恢复



2、基于镜像文件分析所有硬盘上的底层数据。通过分析获取重组RAID5阵列的raid相关信息,如:条带大小,条带走向等。根据获取到的raid信息重组RAID。
重组RAID:

wKgZomaptUCAbwT-AAM29g7eHU8183.pngHyper-V数据恢复



打开硬盘阵列:

wKgaomaptUaAPMc8AAOgOS-dmEM435.pngHyper-V数据恢复



3、分析硬盘底层数据,发现硬盘底层中还残留着许多原始文件系统的目录项及文件索引。经过核对发现这些文件索引指向的数据都是用户丢失的文件内容。北亚企安数据恢复工程师编写一个提取文件索引项的小程序,扫描整个硬盘中所有存在的文件索引项,提取所有文件的文件索引项。
4、分析所有扫描到的文件索引项,发现这些索引项都是不连续的,大多以16K或8K对齐的。正常情况下的文件索引项是连续的,大小为固定的1K,每个文件索引项对应一个文件或目录。而扫描出来的这些不连续且不完整的文件索引项无法正常索引到文件的内容。因此需要对扫描出来的文件索引项做加工处理。
在扫描出来的文件索引项中搜索” .VHD”,能找到一个” .VHD”的文件记录,然后将这段文件索引项提取出来。查看这段提取出来的文件索引项中是否有指向下一段文件索引项的记录或者是H20属性,如果有则根据文件索引项中的特征去匹配下一段文件索引项,如果没有则跳过这段文件索引项。
根据上述方法基本能查到大多数的文件索引项片段。而缺失的文件索引项片段则有可能被破坏了。可以考虑从备份盘中去查找缺失的文件索引项片段,因此可以搜索到大部分的文件索引项。
文件索引项截图:

wKgZomaptU2APGekAAZqZZ1ClKQ144.pngHyper-V数据恢复



5、根据上述方法尽可能找到所有的文件索引项,然后根据文件索引项的编号将其拼接成整个目录项结构。由于有部分文件索引项被破坏,只能找到大部分文件索引项,但这些文件索引项已经足以拼接成整个目录结构了。
扫描到的文件索引项碎片:

wKgZomaptVSAZlmGAAImBL3Jpaw347.pngHyper-V数据恢复



6、将拼接好的目录结构替换现有文件系统中的目录结构,使用工具修改部分校验值,再使用专业工具解释这个目录结构即可看到原有丢失的数据了。
解释出来的目录结构:

wKgaomaptVyAe4TpAARN5RCIeBI093.pngHyper-V数据恢复 wKgaomaptVyAWfEaAAOq0h9-2ys352.pngHyper-V数据恢复



7、为了确定数据是否正确,将其中一个最新的VHD文件恢复出来,然后将其拷贝到一台支持附加VHD的服务器上,尝试附加此VHD,结果附加成功。检查VHD中最新的数据是否完整,检查完整后将所有数据恢复到一块硬盘中。
恢复出来的所有虚拟机数据文件:

wKgZomaptWiANAyEAAMSnCrgsaI389.pngHyper-V数据恢复



8、在一台测试服务器上搭建Hyper-V的环境,将恢复出来的虚拟机文件连接到这台服务器。通过导入虚拟机的方式,将恢复出来的数据都迁移到新的Hyper-V环境中。然后让用户方验证所有虚拟机是否完整。
导入虚拟机:

wKgaomaptXCAO3vEAAInSOpKaGU767.pngHyper-V数据恢复 wKgaomaptXCAZfREAAaj-aJ_gj4160.pngHyper-V数据恢复



9、在用户方验证所有虚拟机没问题后,将所有数据拷贝至用户方准备好的服务器中。通过导入的方式将虚拟机导入到用户方的Hyper-V环境中,但是在导入的过程中出现错误。

wKgZomaptXiAIRakAARCWR4_n6I683.pngHyper-V数据恢复



经过查找资料和分析,确定出错原因是导入的方法不正确,需要以下面的方式导入虚拟机。

wKgZomaptYCASLk_AALbSAXwN3M525.pngHyper-V数据恢复



重新导入后没有报错。

wKgaomaptYaARfYaAANg4b6LcX4176.pngHyper-V数据恢复



尝试启动所有虚拟机,所有虚拟机启动都没问题。

wKgZomaptY-AFOWVAAPk12E66OI896.pngHyper-V数据恢复



10、用户方对所有虚拟机中的数据进行检测后,确认恢复出来的数据完整有效,认可数据恢复结果。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 硬盘
    +关注

    关注

    3

    文章

    1268

    浏览量

    56975
  • 数据恢复
    +关注

    关注

    10

    文章

    506

    浏览量

    17186
  • 虚拟机
    +关注

    关注

    1

    文章

    888

    浏览量

    27811
收藏 人收藏

    评论

    相关推荐

    服务数据恢复虚拟机文件丢失导致Hyper-V服务瘫痪数据恢复

    存储设备中4块硬盘组成阵列存储虚拟机数据文件,单块4T硬盘存储虚拟机数据文件备份。
    的头像 发表于 09-23 13:21 1399次阅读
    【<b class='flag-5'>服务</b>器<b class='flag-5'>数据</b><b class='flag-5'>恢复</b>】<b class='flag-5'>虚拟机</b>文件丢失<b class='flag-5'>导致</b><b class='flag-5'>Hyper-V</b><b class='flag-5'>服务</b><b class='flag-5'>瘫痪</b>的<b class='flag-5'>数据</b><b class='flag-5'>恢复</b>

    数据恢复Hyper-V和VMware虚拟机备份

    对于下列常见问题的解答能够帮助你了解针对Hyper-V和VMware虚拟服务器的备份,你有可能在虚拟机备份中遇到的问题,以及虚拟机
    发表于 04-06 10:08 1642次阅读

    虚拟机文件丢失导致Hyper-V服务瘫痪数据恢复案例

    虚拟机文件丢失导致Hyper-V服务瘫痪数据恢复
    的头像 发表于 02-14 15:11 557次阅读
    <b class='flag-5'>虚拟机</b>文件丢失<b class='flag-5'>导致</b><b class='flag-5'>Hyper-V</b><b class='flag-5'>服务</b><b class='flag-5'>瘫痪</b>的<b class='flag-5'>数据</b><b class='flag-5'>恢复</b>案例

    服务数据恢复服务器断电导致虚拟机不可用的数据恢复案例

    ; 底层是通过raid卡,用4块STAT硬盘搭建的RAID10。 服务器故障: 服务器意外断电导致虚拟机磁盘丢失,虚拟机不可用,S
    的头像 发表于 03-20 11:47 713次阅读
    【<b class='flag-5'>服务</b>器<b class='flag-5'>数据</b><b class='flag-5'>恢复</b>】<b class='flag-5'>服务</b>器断电<b class='flag-5'>导致</b><b class='flag-5'>虚拟机</b>不可用的<b class='flag-5'>数据</b><b class='flag-5'>恢复</b>案例

    服务数据恢复】ESXI虚拟机数据恢复案例

    服务数据恢复环境: 某品牌EVA系列某型号存储设备,采用的ESXI虚拟系统,虚拟机存储的是
    的头像 发表于 03-27 11:40 1936次阅读

    服务数据恢复-虚拟机的文件丢失导致Hyper-V服务瘫痪数据恢复案例

    服务数据恢复环境: 一台Windows Server服务器,部署Hyper-V虚拟
    的头像 发表于 08-09 14:54 1994次阅读
    <b class='flag-5'>服务</b>器<b class='flag-5'>数据</b><b class='flag-5'>恢复</b>-<b class='flag-5'>虚拟机</b>的文件丢失<b class='flag-5'>导致</b><b class='flag-5'>Hyper-V</b><b class='flag-5'>服务</b><b class='flag-5'>瘫痪</b>的<b class='flag-5'>数据</b><b class='flag-5'>恢复</b>案例

    服务数据恢复-ESXi误删虚拟机数据恢复案例

    服务数据恢复环境: 一台服务器安装的ESXi虚拟系统,该
    的头像 发表于 08-23 16:55 684次阅读
    <b class='flag-5'>服务</b>器<b class='flag-5'>数据</b><b class='flag-5'>恢复</b>-ESXi误删<b class='flag-5'>虚拟机</b>的<b class='flag-5'>数据</b><b class='flag-5'>恢复</b>案例

    服务数据恢复Hyper-V虚拟服务瘫痪数据恢复案例

    Windows Server操作系统服务器,部署Hyper-V虚拟环境,虚拟机的硬盘文件和配置文件存放在某品牌MD3200存储中,MD32
    的头像 发表于 01-10 16:41 432次阅读
    【<b class='flag-5'>服务</b>器<b class='flag-5'>数据</b><b class='flag-5'>恢复</b>】<b class='flag-5'>Hyper-V</b><b class='flag-5'>虚拟</b><b class='flag-5'>化</b><b class='flag-5'>服务</b><b class='flag-5'>瘫痪</b>的<b class='flag-5'>数据</b><b class='flag-5'>恢复</b>案例

    服务数据恢复—VMware虚拟机无法启动的数据恢复案例

    服务数据恢复环境: 某品牌EVA某型号存储中部署VMware ESXi虚拟平台,数据盘(精
    的头像 发表于 05-06 13:26 295次阅读

    服务数据恢复—KVM虚拟机raw格式磁盘文件数据恢复案例

    服务数据恢复环境: 一台服务器安装Linux操作系统+EXT4文件系统。服务器上运行数台KVM虚拟机
    的头像 发表于 05-17 13:33 310次阅读
    <b class='flag-5'>服务</b>器<b class='flag-5'>数据</b><b class='flag-5'>恢复</b>—KVM<b class='flag-5'>虚拟机</b>raw格式磁盘文件<b class='flag-5'>数据</b><b class='flag-5'>恢复</b>案例

    服务数据恢复—异常断电导致VMware虚拟机无法启动的数据恢复案例

    服务数据恢复环境: 某大厂PS4000服务器,服务器上部署VMware ESXi虚拟
    的头像 发表于 05-29 11:29 748次阅读
    <b class='flag-5'>服务</b>器<b class='flag-5'>数据</b><b class='flag-5'>恢复</b>—异常断电<b class='flag-5'>导致</b>VMware<b class='flag-5'>虚拟机</b><b class='flag-5'>无法</b>启动的<b class='flag-5'>数据</b><b class='flag-5'>恢复</b>案例

    服务数据恢复—EMC Isilon存储中虚拟机数据恢复案例

    服务器存储数据恢复环境: EMC Isilon S200集群存储,共三个节点,每节点配置12块SATA硬盘。 服务器存储故障: 工作人员误操作删除
    的头像 发表于 06-13 13:38 221次阅读
    <b class='flag-5'>服务</b>器<b class='flag-5'>数据</b><b class='flag-5'>恢复</b>—EMC Isilon存储中<b class='flag-5'>虚拟机</b><b class='flag-5'>数据</b><b class='flag-5'>恢复</b>案例

    虚拟机数据恢复—KVM虚拟机被误删除的数据恢复案例

    虚拟机数据恢复环境: Linux操作系统服务器,EXT4文件系统。服务器中有数台KVM虚拟机
    的头像 发表于 08-07 13:33 198次阅读
    <b class='flag-5'>虚拟机</b><b class='flag-5'>数据</b><b class='flag-5'>恢复</b>—KVM<b class='flag-5'>虚拟机</b>被误删除的<b class='flag-5'>数据</b><b class='flag-5'>恢复</b>案例

    虚拟数据恢复—EXSI虚拟机误还原快照如何恢复数据

    虚拟技术原理是将硬件虚拟供不同的虚拟机使用,一台物理机上可以有多台虚拟机。人为误操作或者物理
    的头像 发表于 09-09 11:56 153次阅读
    <b class='flag-5'>虚拟</b><b class='flag-5'>化</b><b class='flag-5'>数据</b><b class='flag-5'>恢复</b>—EXSI<b class='flag-5'>虚拟机</b>误还原快照如何<b class='flag-5'>恢复数据</b>?

    服务数据恢复—意外断电导致虚拟机虚拟磁盘损坏的数据恢复案例

    服务数据恢复环境: 一台服务器中有一组由4块STAT硬盘通过RAID卡组建的RAID10阵列,上层是XenServer虚拟
    的头像 发表于 09-10 17:25 127次阅读
    <b class='flag-5'>服务</b>器<b class='flag-5'>数据</b><b class='flag-5'>恢复</b>—意外断电<b class='flag-5'>导致</b><b class='flag-5'>虚拟机</b><b class='flag-5'>虚拟</b>磁盘损坏的<b class='flag-5'>数据</b><b class='flag-5'>恢复</b>案例