Récupération de données Serveur Dell Poweredge
Serveur Raid ne démarre plus
Le serveur Raid ne démarre plus. Après chaque mise sous tension, le serveur démarre et passe tous les tests du Bios. A la fin du cycle de démarrage, il se met en protection et les disques durs sont éjecter de la grappe. L'arborescence des fichier est visible pour un temps très court mais aucun accès aux données. Les disques durs ont été numérotés, étiquetés ensuite retirés. Il s'agit de trois disques durs SAS en Raid 5.
Diagnostic du Raid
- Lors de l'acquisition d'un serveur, très souvent les disques durs sont de la même marque, même technologie, même modèle et leur numéros de série sont très proches.
- Le constructeur de serveur se soucient peu de ce détail et de la durée de vie des disques durs. Par conséquent, les disques durs.
- Les disques durs fonctionnent dans les mêmes conditions climatiques et subissent les mêmes conditions physiques (température, humidité, mise sous tensions, arrêt).
- Par conséquent la probabilité de tomber en panne en même , ou pendant des périodes très rapprochées, temps est très élevée.
- L'utilisateur n'a souvent pas le temps de s'en rendre compte et réagir.
Étapes de récupération des données du serveur Raid
1. Sauver les disques durs
2. Paramètres du Raid
- Le type du Raid : dans notre exemple, il s'agit d'un Raid 5 de trois disques de 600 GO chacun. Cette information a été communiqué par l'administrateur du Raid. On considère que cette information est correcte jusqu'à preuve du contraire. Afin d'assurer de la bonne information, on peut effectuer deux tests : sur la parité et sur les doublons. Aucun disque ne doit être en doublon d'un autre disque. De plus chaque octet d'un disque dur quelconque doit être l'"XOR" des deux autres se trouvant à la même adresse.
- La taille du bloc "Block size" : une analyse de l'entropie permet d'obtenir cette information. Dans notre exemple, le "Block Size" était de 64 KO, soit 128 secteurs physiques.
- L'ordre des disques : cette information a été obtenue en même temps que l'analyse de l'entropie.
- Le sens de rotation de la parité (droite ou gauche). Combiné à l'ordre des disques cela donne deux possibilités DD1, DD2, DD3, droite ou bien DD3, DD2, DD1 gauche. ( Voir caractéristiques du Raid
)
- La synchronisation : le Raid 5 peut être synchrone ou asynchrone.
- Autres : offset et décalage.
- DD1, DD2, DD3, gauche, synchrone.
- DD1, DD2, DD3, gauche, asynchrone.
- DD1, DD2, DD3, droite, synchrone.
- DD1, DD2, DD3, droite, asynchrone.
3. Construction de la grappe et création d'image du Raid
4. Analyse logique et extraction de données
A cette étape, nous focalisons sur la récupération de données du Raid 5 reconstruit. Pour cela, nous allons nous intéresser au système de fichiers du Raid. D'après les informations récoltées de l'administrateur, le système d'exploitation est virtualisé et construit sur un système de fichiers VMFS. L'objectif étant la recherche des disques virtuels en *.VMDK afin de les analyser plus tard. Le Raid a été analysé par un logiciel prenant en charge le système de fichier VMFS. Plusieurs disques virtuels ont été localisés. Ces disques virtuels ont été extrait comme fichier disque. Ensuite, Il fallait déterminer le système de fichiers à l'intérieur de chaque disque virtuel. Dans notre exemple, le système de fichiers était NTFS. Ensuite, chaque fichier disque a été analysé séparément avec un logiciel de récupération de données prenant en charge le NTFS. Enfin, les données de l'utilisateur ont été trouvées.
Conlusion
- Raid 5 de trois disques, de 600 GO en panne physique.
- Clonage des disques.
- Déduction des paramètres du Raid : Raid 5, Taille du bloc 64 KO (128 secteurs), DD1,DD2,DD3 gauche synchrone, sans offset ni décalage.
- OS sur virtuel en VMFS dont les images sont en NTFS.
