次のように、「Thumbs.db」という名前のすべてのファイルを削除してみました。
$ rm -rd /path/to/hdd/decrypted/folder/* --name Thumbs.db
ところで、先ほどアルファベット順に削除され始めました。今、あなたはまだハードドライブに残っているファイルを回復する必要があります、
- 暗号化されています。
そして
- 同時にコンピュータをシャットダウンし、古いハードドライブのプラグを抜いた。
それを行う方法はありますか?
私はtestdiskとphotorecを試してみましたが、コメントで述べたように、これは最初の試みではない場合はある程度動作しました。
しかし、私はファイル自体だけでなく、そのファイルがある(サブ)フォルダにファイルを復元したいと思います。
答え1
まず、リカバリ中にディスクの読み書きをマウントしないでください。その後、/dev/mapper/foo-crypt
物理ディスクでのみ機能するツールがある場合は、復号化されたデバイスを暗号化されていないデバイスにコピーできます。一般的なLinuxユーティリティの場合/dev/mapper/foo-crypt
)は問題ありません。
testdiskとphotorecは良いオプションです。重要なテキスト文書が必要な場合は、ddとgrepを使用して画像の他の部分を切り取り、情報を参照することもできます。
良いニュースは、ほとんどのデータがまだ残っているということです。悪いニュースは、ファイル名とディレクトリ名が消え、回復できる量はファイルシステムによって異なります。従来のWindowsメソッドは、ファイル名の最初のバイトを0(FAT32を使用)に変更することであるため、ファイル名はほとんどそのまま残ります。私が知る限り、ext2/3/4はinodeを完全に損傷します。したがって、そのようなメタデータが見つからない可能性がありますが、testdiskなどのツールは、パーティションの生データから知っているファイル形式を抽出できるはずです。
ディレクトリ構造を含むファイルを見つけたら、そのディレクトリ構造を復元できます。たとえば、Locate(1) データベース、デスクトップ検索エンジンのインデックス、gnome/kde/他のプログラムの最近のファイルエントリなどを検索します。
修復されたファイルを見つかったディレクトリ構造に直接配置する必要があるかもしれません。