Mostramos parte de lo que fué el proceso de recuperación de datos en una unidada Iomega HDD2HS NAS de 4 TB que nos hicieron llegar para diagnóstico y recuperación de datos .
La unidad contenía internamente 2 unidades Samsung de 2 TB SATA en arreglo RAID 0, el caso se había llevado previamente a otro lado para tratar de recuperar información sin éxito.
Cuando llegó la unidad no encontramos problema en ellas tras las pruebas de superficie realizadas , así como las pruebas de ingeniería que se corrieron en el laboratorio; sin embargo se detectó que una de las unidades tenía una partición NTFS, tal como se puede apreciar en la siguiente pantalla donde se visualiza fechas de Enero del 2017, es decir una fecha muy reciente previo a la llegada de la unidad a nuestro laboratorio.
Screenshot de Sector de Volumen ( Volume Boot Sector)
Lo cual indicaba una inicialización previa a la llegada a nuestro laboratorio , ya que generalmente las unidades Iomega manejan partición HFS+ .
Para poder hacer la recuperación de los datos se tuvo que hacer la búsqueda manual de los parámetros del arreglo ya que ningún software conocido podía encontrar los parámetros correctos , ya que la configuración de esta unidad manejaba un tamaño de bloques fuera de lo común en todos los arreglos, para ello manualmente nuestros ingenieros fueron determinando el ” Rompecabezas” ya que generalmente un RAID funciona como un rompecabezas donde se tienen que ir colocando las piezas correctamente para poder ” ver la figura ” finalmente se encontró que si pertenecía a un RAID 0, con parámetros muy específicos .
Finalmente tras dicho proceso se pudo tener acceso a partición datos tal cual, ya que afortunadamente la sobreescritura no había alterado los sectores de información solamente sectores de partición ( Metadata), pero no había tocado el área de datos.
Pantalla de acceso a datos, por motivo de confidencialidad no se muestran ampliamente.
Como conclusión tenemos que esta técnica que realizaron previamente a la llegada a nuestro laboratorio , es un tanto peligrosa pues pone en riesgo los datos, lo que deducimos fué que las personas anteriores que quisieron recuperar la información sacaron el disco que no ” funcionaba” y lo conectaron en un sistema windows, para tratar de tener acceso lo que provocó que los primeros sectores se sobreescribieran.