虚拟化数据恢复—重写文件系统导致Hyper-V虚拟机无法使用的数据恢复

虚拟化数据恢复环境:
一台服务器上部署的Hyper-V虚拟化平台,虚拟机的硬盘文件和配置文件放在一台某品牌MD3200存储中。该存储中有一组由4块硬盘组建的raid5磁盘阵列,还有一块大容量硬盘存放虚拟机数据文件的备份。

虚拟化故障:
MD3200存储中虚拟机数据文件丢失,导致Hyper-V服务瘫痪,虚拟机无法使用。

虚拟化故障分析:
1、检测MD3200存储是否存在物理故障,经过检测没有发现存储存在任何物理故障,硬盘均正常工作。
2、检查操作系统,未发现出错进程,排除因操作系统问题导致的数据丢失。
3、分析丢失数据硬盘的文件系统,文件系统打开正常,不符合病毒破坏的表现。使用多款杀毒软件检测无病毒。分析丢失数据硬盘的文件系统,发现文件系统的元文件创建时间(也就是文件系统的创建时间)与数据丢失的时间刚好一样。这种表现通常意味着文件系统被人为重写,即分区被格式化了。
4、检查系统日志,发现数据丢失时间之前以及数据丢失当天的系统日志已被清空,审核日志和服务日志却未清空。这种情况应该是人为操作,格式化分区的操作只记录在系统日志中,这与人为破坏的表现相符。
5、尝试恢复系统日志。分析硬盘底层数据,发现硬盘底层中需要恢复的系统日志已被新的日志记录覆盖,无法恢复。
6、分析操作系统中的所有分区。发现只有存储中两个分区的文件系统被重新写入文件系统。格式化两个分区需要两个独立的过程,这种针对性的操作基本上是人为的。

重现格式化操作:
1、通过在分区上“右键”,选择“格式化”按钮,可以格式化选中的分区。
2、在开始菜单“运行”中输入“cmd”命令进入到命令行模式,然后使用FORMAT命令,可以格式化指定分区。
3、创建一个bat文件,在文件中写入格式化的命令,然后运行bat文件可以格式化指定分区。
4、因为有两个独立的文件系统的数据丢失,故上述的流程可能被执行了多次。应该因人为操作导致。

虚拟化数据恢复方案:
根据前期的故障分析,北亚企安数据恢复工

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值