連載 原創 資料救援深度技術解密

伯爵紅茶 wrote:
沒錯,那個說法其實只...(恕刪)


這些高端技術並不適用於大眾消費市場,不過若是學術性談論或許有研究的議題!

當然對於全球比較出色的資料回復團隊而言已不是用"工程師"來稱乎,必須需要用"科學家"或是某領域出色的學者來稱乎..很多公司自己開發的套件當然沒有必要流於公眾只服務於高端政府機構或特定機關來使用.

目前比較好用的硬碟維修工具算是ACELab產品比較出色,但相對的俄羅斯那邊因為上個產品被對岸大量複製、盜版導致後續流出來的資訊都是有限的。需要透過購買TS後詢問問題,當然當下他還是會查核是否是有效期限內.上個月ACE才正式放出有關WD使用手冊供剛接觸的買主参考..可見全球它底下的購買者無不狠狠XX一下...

以Hitachi為列,當P表出現壞軌時這樣的問題確實是很多人都無法有效解決並且回復出80%以上的資料量..最多利用反向去推"defect list"相信有遇到的都知道會很痛苦...隨著時間推移這問題慢慢的有了部分解決方案來使用。

當然thx的研究精神著實讓人佩服,拜讀了貴團隊的研究議題時為廣泛相信有不少朝聖者去您那邊取經!!

忘了補充別的議題.. 對於L的廠商相信行業內的人多少都知道事情的真伪,但每家公司都有其目的用於"行銷"上的策略..所以有時最常問到的是"是不是都是碟片拿出來讀取,就跟光碟片一樣",這問題最主要還是牽涉到"Alignment",我想的是可以請L公司展示一下技術力利用四碟片單獨在它的機器測試後確定有無碟面缺陷再裝入讀取"User Data".這樣可以展示公司的技術質量讓大家昨舌..我會願意去買票參訪..有點小期待!!
很不錯的文章

聽說我們公司某主管在十年前就搞過一套無塵室在修硬碟....

先收藏文章,希望樓主還可以繼續發表^^
原文修訂以這為主
http://www.osslab.org.tw/Storage/Data_Recovery/Example/HDD_Password


ATA密碼是 ATA 規範的一部分,用於保護ATA硬盤上的數據。在ATA規範中,ATA密碼的長度為32位,
包括:User Password和Master Password(Master Password僅用於解除User Password而並不會鎖住硬盤)。
一般筆記本電腦都有給硬盤設置ATA密碼的功能,而桌上型硬碟可能由於病毒或電源失敗的緣故被動的設置密碼


ATA密碼的設置是由ATA Protocol "Security SetPassword"指令完成的。執行Security SetPassword指令後,在硬盤下次加電後或者重啟後密碼就會生效。ATA 密碼內key資料寫在盤片上固件區.因此更換電路版是沒用的.
另外部份廠牌硬碟被下ATA Password後,固件Service area區也一併加密.


ATA密碼保護的硬盤初始化ATA 待命訊號正常但僅響應有限的ATA指令,如設備識別指令,序列號識別指令等等,
而不允許訪問硬盤上的數據。

一般用戶如何判斷硬盤被設置了ATA密碼呢?

◎硬盤在BIOS中可以正確識別(包括型號,序列號,LBA等等);
◎所有的扇區都不可訪問(發生ABRT錯誤);
◎不能引導操作系統(通常會給出類似「DISK BOOT FAILURE」或者「PRIMARY HARD DISK FAILURE」的錯誤信息);
◎BIOS可能會提示要求輸入密碼或者直接給出硬盤被密碼保護的信息;
◎當使用系統安裝盤或者DOS啟動盤訪問硬盤時會停止,並給出出錯信息

像Xbox 1 代的 80GB Seagate 硬碟就是有被下ATA Lock
要拿去一般電腦用時.必需解ATA Lock

在ATA規範中有兩種安全等級:
High Security mode
Maximum Security mode

如果硬盤被設置為High Security 等級,那麼無論是Master還是User password都可以用於訪問硬盤
下達SECURITY UNLOCK.下達完後就可訪問硬碟.但是再度斷電時一樣會進入password lock狀況.
SECURITY DISABLE 則是完全鎖解硬碟密碼.

SECURITY UNLOCK下達錯誤密碼超過五次時,需要從新通電才能再輸入密碼.

硬盤被設置為Maximum Security mode 等級,那麼只有使用User Password才可以訪問硬盤
Master Password 只能下達SECURITY ERASE UNIT指令,但資料會毀掉。

"可能"的硬碟預設Master password

SEAGATE - Seagate +25 spaces
& i% ]' v5 y3 u8 m" Z7 a- u0 b9 x/ K
MAXTOR1 W8 ?% ^: S3 r' N4 m8 K$ N
series N40P - "Maxtor INIT SECURITY TEST STEP " at the end 1 or 2 spaces or try "Maxtor INIT SECURITY TEST STEP F"9 j$ t$ p5 Z2 T. G1 G' c" p
series 541DX - "Maxtor +all spaces"8 d h7 D' T- x: B
series Athena (D541X model 2B) and diamondmax80 "Maxtor"4 Q& P% v6 F/ T, K W6 I9 ?4 G
4 z- i ^( B9 E) h6 z J% V, Y
WESTERNDIGITAL - "WDCWDCWDCWDCWDCWDCWDCWDCWDCWDCWD"$ L4 n% t* |: {/ T: [
& X6 X4 h; r y
FUJITSU: 32 spaces
) @& K" D! N. B" K& m
( o% ~- [! ~- L$ @, ]2 WSAMSUNG: 32 letters t "ttttttttttttttttttttttttttttttttt"# D4 I# E( L# _; `8 d

7 H) y/ ^ G1 Q4 m$ `) ]IBM:% R. m. }3 H* C$ w! ]) Z
series DTTA CED79IJUFNATIT +18 spaces% e' I; o# ^& l
series DJNA VON89IJUFSUNAJ +18 spaces) U3 o8 w0 y, @: |
series DPTA VON89IJUFSUNAJ +18 spaces
( Q. i+ o# Z- v5 J2 A& D4 B" Hseries DTLA RAM00IJUFOTSELET +16 spaces
7 B2 V* w3 D/ T$ C' |IBM DADA-26480 (6,4gb) BEF89IJUF__AIDACA +spaces
& S0 d+ G& c7 v/ _. kHITACHI ^- v- b1 a; ?3 d; ]" C/ p series DK23AA, DK23BA, DK23CA: 32 spaces' B8 i: ^% ~: Y6 N6 ?& r: z- V
: O! R0 i4 x/ E6 K+ j' w
TOSHIBA - 32 spaces
" A, b7 p1 M7 R9 }4 q! J

丟失User Password 或Master Password 處理方法

1. 用HDAT2,MHDD 軟體輸入Master password 可解密或是全盤擦盤.

2. 使用 PC3000 或其他工具硬寫入指令訪問並改固件數據中的密碼設置
(有時需將PCB接點短路)

3. 執行原廠硬碟 Firmware升級程式.因為firmware升級會動到加密module .(Seagate 部分機種可行)




Hitachi 1.8 解密master and user password 需要UART 去訪問PCB電路.

像加密硬碟盒使用 ATA Bridge SOC,硬體Raid 卡加密功能,軟體加密 (包含Windows bitlocker)
是採用扇區加密技術.跟ATA 加密是完全不同的.有空再補充
Opensources,虛擬化,Voip,FC ,Storage ,Embedded system http://www.osslab.org.tw

thx wrote:
需要UART 去"訪問"PCB電路.


轉貼中國網站的文章記得要改一些專用語。
不然菜鳥會看不懂...

不過硬碟密碼是小問題。TPM與加密處理才是大問題
這篇系列文章目的

我們認為在新開放技術時代 資料救援技術不神密 也不是賣弄設備或打高空說專有名詞 或瞎扯說穫得原廠技術支持等

而是真的去實踐一套基於當代通訊系統,電子學,演算法而還原訊號, 01 的科學技術

只要把握基本與正確概念 一般使用者也能安全的處理部份的狀況Data recovery.

像Raw Recovery 就是一般使用者可以安全無誤的操作 就算自己搞不定 再加給救援公司處理都可

像Windows 分區 Raid Recovery .
使用者可以自行嘗試無損原資料的還原.而不是如同市面公司所說難度非常高..
一個真正專業數據恢復公司 必需拿出自己本身真正專業實力.而不是以舊技術說唱拐拐客戶

另外略有概念者 則可以用Nokia CA42線修複 Seagate HDD 0容量問題,ATA Password,CE log,
embedded servo 低階硬碟等 (以上維修 user 就要承擔自行Recovery 可能風險)


對於一般MIS,SI 也該加強自身Storage 管理能力與技術
見過太多資料丟失是管理者或維護商 SI等 上的能力與觀念不足


比如說對於現代Server Raid管理來講
裝好
1.Dell OpenManage Agents, version 6.1
2.HP System Management Homepage (SMH)
3.IBM Director 6.1.1.1

對於Raid 管理與整機監控有非常大幫助 勝於去買市場上任何backup 設備

如果自身技術更好 再加強於Raid card cli 指令
http://www.osslab.org.tw/Storage/Enterprise/LSI

每個MIS 該強化儲存設備管理能力

就算是深度Data recovery 遲早資訊會越來越透明..若只是單純累積學徒或Try and Error方式經驗,
沒有基於學理基礎上精進,我們不過是拿現成的工具與程式在搞Program Boy ,或是組裝HDA高手.
離真正Geek ,Guru ,Hacker 有一段距離


感謝OSSLab 研究同仁間無私分享 讓我們視野更上一層 能將自身理論與實用技術相結合.,
讓我們對於能夠有恍然瞭解原來如此..

這領域資訊封閉,我們團隊也必需承認,都是努力用自己所讀理論去嘗試實務上操作.
如果有何錯誤地方,請先進指教

過幾篇會小談一下如何以現有設備 跳脫出的獨門創新Data recovery 技術


伯爵紅茶 wrote:
轉貼中國網站的文章記得要改一些專用語。
不然菜鳥會看不懂



用訪問這個詞 是因為 Access這個字翻譯.

好吧.可能小時後看的 Proakis 的 Communication Systems Engineering 翻法有問題 可指正



伯爵紅茶 wrote:
不過硬碟密碼是小問題。TPM與加密處理才是大問題



IBM 舊 TPM 很好破解 請參考我八年前 文章


http://groups.google.com.tw/g/fad7fefa/t/d329ef9d9e5070ee/d/6cc475b705a26ca6%3Fhl%3Dzh-TW%26q%3Dthx%2Bibm%2B%25E5%25AF%2586%25E7%25A2%25BC%236cc475b705a26ca6&ei=3AAfTPCoCZ_KtALVj9S9Aw&sa=t&ct=res&cd=1&source=groups&usg=AFQjCNFuPJZmn4x4O6IKNPUYu5vep9uTtg


http://sodoityourself.com/hacking-ibm-thinkpad-bios-password/


IBM 舊TPM 內key 為顆EEPROM(ATMEL 24RF08) 加密 放了UUID ,SVP(Supervisor Password) ,主機序號等.

舊TPM 對於硬碟上的加密一樣為ATA 加密模式 如果只要資料的話,是可以不用管TPM svp password


至於新款TPM加密,如果是在已開機 Mount 狀況是可以讀出內key 破解的.
TPM bitlocker 本質還是扇區加密.現有設備應該是不太方便流暢破解.不過有內key 恢復分區跟資料 ok.
Opensources,虛擬化,Voip,FC ,Storage ,Embedded system http://www.osslab.org.tw
真的是太專業了!根本無法理解
小弟想請問為何小弟運轉正常的外接硬碟Victoria 無法讀取呢?
http://img8.imageshack.us/i/64508566.png/
http://img821.imageshack.us/i/27417727.png/
另一顆出問題的結果也是一樣
http://img532.imageshack.us/i/71697121.png/
出問題前有發出怪聲.整體讀取變慢
請問是HDA出問題嗎?
拜託了!




1.請先將硬碟拆下外接box 直接接電腦sata port

2.如果還是一樣狀況.應該是HSA 中的Slider (磁頭) 問題了..





Opensources,虛擬化,Voip,FC ,Storage ,Embedded system http://www.osslab.org.tw
嗯...

但是實際上... 要救出資料會很耗時間...
在坊間流傳著修電腦的東西通常都會使用...
WinDlgcht 修復... 了不起來個MHDD...

ps.除非是有價值的影片... 否則我想也沒人會花大錢去修...
壞掉的硬碟磁鐵可以取出... 當做螺賴馬的吸力...
MY Blog http://boyinfo.wordpress.com
Opensources,虛擬化,Voip,FC ,Storage ,Embedded system http://www.osslab.org.tw
因為系統封閉很多都需要自己玩過以後才知道ACE放出來的是否是正確的。現有流通版本也是一堆BUG.

還有請Thx盡可能傳授的是不傷害使用者資料的方式,不然現行網上某些錯誤資訊無疑扼殺了使用者寶貴的回憶及資料..

至於傳給你的PM到時你在測試看看吧!! 驗證看看我所看到的是否是BUG?
關閉廣告
文章分享
評分
評分
複製連結
請輸入您要前往的頁數(1 ~ 8)

今日熱門文章 網友點擊推薦!