web-dev-qa-db-ja.com

アクセス中にBitLockerUSBドライブが取り外され、ファイルシステムが破損していますが、修正できますか?

(類似:アクセス中にドライブが削除され、ファイルシステムが破損しています。修正できますか?ですが、ドライブの複雑さが増していますBitLockeron ...)

こんにちは。BitLocker暗号化がオンになっている8GBPNYAttachéUSB2.0スティックで次の問題に直面しています。

先週、私は仕事を辞めて電車に乗ろうと急いでいたので、DjVuで前述のドライブにアクセスしている間に、Windows7ラップトップで「ハードウェアを安全に取り外してメディアを取り出す」ことを試みました。正しく覚えていれば、USBを取り外さないようにという警告を確認した後、アプリケーションを閉じ、仕事用のラップトップをシャットダウンしているときにドライブを取り外しました。どうやら、これは起こったことです(イベントビューアのログエントリによると):

Windows detected your registry file is still in use by other applications or services. The file will be unloaded now. The applications or services that hold your registry file may not function properly afterwards.

DETAIL -
8 user registry handles leaked from \Registry\User\:
Process 4224 (\Device\HarddiskVolume2\Windows\System32\wbem\WmiPrvSE.exe) has opened key \REGISTRY\USER\Software\Xerox\PrinterDriver\V5.0\NamedSettings\UNIV
Process 4224 (\Device\HarddiskVolume2\Windows\System32\wbem\WmiPrvSE.exe) has opened key \REGISTRY\USER\Software\Xerox\PrinterDriver\V5.0\ApplicationDefaults
Process 4224 (\Device\HarddiskVolume2\Windows\System32\wbem\WmiPrvSE.exe) has opened key \REGISTRY\USER\Software\Xerox\PrinterDriver\V5.0\ApplicationDefaults
Process 1268 (\Device\HarddiskVolume2\Windows\System32\svchost.exe) has opened key \REGISTRY\USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings
Process 1268 (\Device\HarddiskVolume2\Windows\System32\svchost.exe) has opened key \REGISTRY\USER\Software\Policies\Microsoft\Windows\CurrentVersion\Internet Settings
Process 4224 (\Device\HarddiskVolume2\Windows\System32\wbem\WmiPrvSE.exe) has opened key \REGISTRY\USER\Software\Xerox\PrinterDriver\V5.0\NamedSettings
Process 4224 (\Device\HarddiskVolume2\Windows\System32\wbem\WmiPrvSE.exe) has opened key \REGISTRY\USER\Software\Xerox\PrinterDriver\V5.0\NamedSettings
Process 4224 (\Device\HarddiskVolume2\Windows\System32\wbem\WmiPrvSE.exe) has opened key \REGISTRY\USER\Software\Xerox\PrinterDriver\V5.0\ApplicationDefaults\UNIV
Device action request for device 'USB\VID_154B&PID_0048\AAAB025100000314' was vetoed by 'STORAGE\Volume\_??_USBSTOR#Disk&Ven_PNY&Prod_USB_2.0_FD&Rev_8192#AAAB025100000314&0#{53f56307-b6bf-11d0-94f2-00a0c91efb8b}' with veto type 5.

翌朝、スティックからいくつかのファイルをコピーして、自宅のWindows8.1ラップトップで使用しようとしました。これがBitLockerで暗号化されたUSBキーであることを通知するウィンドウを表示するのに長い時間がかかったので、もう一度、(ばかげて)それを削除しました。

イベントビューアのエントリは次のとおりです。

The driver detected a controller error on \Device\Harddisk1\DR2.
The driver \Driver\WUDFRd failed to load for the device WpdBusEnumRoot\UMB\2&37c186b&0&STORAGE#VOLUME#_??_USBSTOR#DISK&VEN_PNY&PROD_USB_2.0_FD&REV_8192#AAAB025100000314&0#.

そうしているうちに、ようやく一瞬窓が出てきました。再挿入すると、なじみのある「フォーマットする必要があります…」というウィンドウが表示されました。

「キャンセル」をクリックすると、「場所が利用できません」と通知されました。ディスク管理も役に立ちませんでした。USBは「RAW」になりました。

私はrepair-bdeを使用しましたが、これが私が思いついたものです。

Microsoft Windows [Version 6.3.9600]
(c) 2013 Microsoft Corporation. All rights reserved.

C:\WINDOWS\system32>repair-bde G: F: -pw -F
BitLocker Drive Encryption: Repair Tool version 6.3.9600
Copyright (C) 2013 Microsoft Corporation. All rights reserved.

Enter the password to unlock this volume:
Beginning scan for BitLocker metadata.

Scanning boot sectors for pointer to metadata: 100%
Scanning sector boundaries for metadata: 100%
Finished scanning for BitLocker metadata.
LOG INFO: 0x0000002a
Valid metadata at offset 35762176 found at scan level 4.
LOG INFO: 0x0000002b
Successfully created repair context.
Beginning decryption.
Decrypting: 100% Complete.
Finished decryption.

ACTION REQUIRED: Run 'chkdsk F: /f' before viewing decrypted data.

C:\WINDOWS\system32>chkdsk F: /f
The type of the file system is NTFS.
The first NTFS boot sector is unreadable or corrupt.
Reading second NTFS boot sector instead.
Unable to determine volume version and state. CHKDSK aborted.

興味深いことに、「間違った」パスワードを使おうとすると、それについて不平を言いました(LOG INFOと関係があります…)。 「.img」ファイルでrepair-bdeを使用しても機能しませんでしたが、警告またはエラーメッセージは表示されませんでした。

Microsoft Windows [Version 6.3.9600]
(c) 2013 Microsoft Corporation. All rights reserved.

C:\WINDOWS\system32>repair-bde G: F:\recover.img -pw -force
BitLocker Drive Encryption: Repair Tool version 6.3.9600
Copyright (C) 2013 Microsoft Corporation. All rights reserved.

Enter the password to unlock this volume:
Beginning scan for BitLocker metadata.

Scanning boot sectors for pointer to metadata: 100%
Scanning sector boundaries for metadata: 100%
Finished scanning for BitLocker metadata.
LOG INFO: 0x0000002a
Valid metadata at offset 35729920 found at scan level 4.
LOG INFO: 0x0000002b
Successfully created repair context.
Beginning decryption.
Decrypting: 100% Complete.
Finished decryption.

結果の* .imgファイルのサイズは7.46GB(8,011,390,464バイト)ですが、ご想像のとおり、7-Zip、WinRar、またはもちろんWindowsエクスプローラーでは開きません。破損したアーカイブです。

Ubuntu 14.04マシンでddrescueを使用してディスクの内容を回収しようとしました( (iBoyd)"障害のあるBitlockerハードドライブからのデータの回復 –運が悪かったのですが、もう一度。 、エラーメッセージはありませんでした:

user@laptop:~$ Sudo ddrescue /dev/sdc /dev/sdb ~/Downloads/rescue.log -r -1 -a 10000 -d --force
[Sudo] password for user:


GNU ddrescue 1.17
Press Ctrl-C to interrupt
rescued: 8019 MB, errsize: 0 B, current rate: 21522 kB/s
ipos: 7356 MB, errors: 0, average rate: 4450 kB/s
opos: 7356 MB, time since last successful read: 0 s
Finished

次に、テストディスクを試しましたが、もう一度、何も表示されませんでした。

Sat May 3 00:28:38 2014
Command line: TestDisk

TestDisk 6.14, Data Recovery Utility, July 2013
Christophe GRENIER <[email protected]>
CGSecurity - Data recovery: TestDisk & PhotoRec
OS: Linux, kernel 3.13.0-24-generic (#46-Ubuntu SMP Thu Apr 10 19:11:08 UTC 2014) x86_64
Compiler: GCC 4.8
Compilation date: 2013-10-29T01:29:29
ext2fs lib: 1.42.9, ntfs lib: libntfs-3g, reiserfs lib: none, ewf lib: none
/dev/sda: LBA, HPA, LBA48, DCO support
/dev/sda: size 976773168 sectors
/dev/sda: user_max 976773168 sectors
/dev/sda: native_max 976773168 sectors
/dev/sda: dco 976773168 sectors
Warning: can't get size for Disk /dev/mapper/control - 0 B - 1 sectors, sector size=512
Hard disk list
Disk /dev/sda - 500 GB / 465 GiB - CHS 60801 255 63, sector size=512 - Hitachi HTS725050A9A364,
Disk /dev/sdb - 8019 MB / 7648 MiB - CHS 974 255 63, sector size=512 - PNY USB 2.0 FD, FW:8192

Partition table type (auto): Intel
Disk /dev/sdb - 8019 MB / 7648 MiB - PNY USB 2.0 FD
Partition table type: Intel

Analyse Disk /dev/sdb - 8019 MB / 7648 MiB - CHS 974 255 63
Geometry from i386 MBR: head=255 sector=63
check_part_i386 failed for partition type 07
get_geometry_from_list_part_aux head=255 nbr=2
get_geometry_from_list_part_aux head=8 nbr=1
get_geometry_from_list_part_aux head=16 nbr=1
get_geometry_from_list_part_aux head=32 nbr=1
get_geometry_from_list_part_aux head=64 nbr=1
get_geometry_from_list_part_aux head=128 nbr=1
get_geometry_from_list_part_aux head=240 nbr=1
get_geometry_from_list_part_aux head=255 nbr=2
Current partition structure:
Invalid NTFS or EXFAT boot
1 * HPFS - NTFS 0 1 1 973 254 63 15647247
1 * HPFS - NTFS 0 1 1 973 254 63 15647247

search_part()
Disk /dev/sdb - 8019 MB / 7648 MiB - CHS 974 255 63

Results
Can't open backup.log file: No such file or directory
interface_load
Change partition type:
HPFS - NTFS 0 0 1 973 254 63 15647310

interface_write()

No partition found or selected for recovery
NTFS signature is missing.
NTFS signature is missing.
simulate write!

write_mbr_i386: starting...
write_all_log_i386: starting...
No extended partition

Interface Advanced
Geometry from i386 MBR: head=255 sector=63
check_part_i386 failed for partition type 07
get_geometry_from_list_part_aux head=255 nbr=2
get_geometry_from_list_part_aux head=8 nbr=1
get_geometry_from_list_part_aux head=16 nbr=1
get_geometry_from_list_part_aux head=32 nbr=1
get_geometry_from_list_part_aux head=64 nbr=1
get_geometry_from_list_part_aux head=128 nbr=1
get_geometry_from_list_part_aux head=240 nbr=1
get_geometry_from_list_part_aux head=255 nbr=2
1 * HPFS - NTFS 0 1 1 973 254 63 15647247

1 * HPFS - NTFS 0 1 1 973 254 63 15647247
Can't open filesystem. Filesystem seems damaged.
New options :
Dump : Yes
Align partition: Yes
Expert mode : Yes

TestDisk exited normally.

商用パッケージのデモ/トライアルバージョンをいくつか試しましたが、成功しませんでした。また、WinHexも調べました。この出力は、「正常な」BitLocker対応のUSBキーと比較した場合、あまり期待できませんでした。

このディスクを回収できる可能性はありますか?よろしくお願いします!

6
jdm43

これは本当に答えではないと思います。しかし、それでも他の人の役に立つことを願っています。

悲しいことに、暗号化されたドライブ、特にリムーバブルドライブの使用に関してかなり厳しい教訓を学んだと思います。

暗号化されたすべてのドライブは、リムーバブルかどうかに関係なく、破損の問題に対してより敏感です。これにより、データを確実にバックアップすることがさらに重要になります。明らかに、バックアップも暗号化する必要があります。これは、バックアップのコピーを複数保持する必要があることを意味します。バックアップの現実的な最小値は3つです。これらは別の場所に保管する必要があります。

家庭で使用するために、私はローカルPCにデータを保持し、NAS(NASドライブデータはNAS内で複製されます。実際には堅牢なバックアップではありませんが、ローカルディスクに障害が発生した場合に便利です)、CrashPlanなどの安全なクラウドバックアップにコピーします。

リムーバブルメディアの形式は、堅牢であると見なすことはできません。フラッシュベースのメモリスティックは、他のリムーバブルメディアと同じように故障する可能性があります。正確な統計情報はわかりませんが、私自身の経験では、メモリースティックは、昔ながらのフロッピーディスクではなく、ハードドライブと同じように故障する可能性があります。 CDとDVDは信頼性に大きなばらつきがあり、2、3年の保存後に故障するものもあれば、10年以上続くものもあります。

本当の答えがないことをお詫びしますが、より多くの人々が適切なバックアッププロセスの必要性を理解できるように、これは常に繰り返す価値があると思います。

1
Julian Knight