1Классифицировать носитель
Понять, что перед экспертом: HDD, SSD, USB-флешка, карта памяти, оптический диск, RAID-массив или компьютерная система с несколькими накопителями.
Большая карта · версия 2
Этот визуальный курс объясняет, как устроены цифровые носители, почему данные на них не всегда видны напрямую и как их безопасно извлекают, восстанавливают и анализируют.
Логика курса
Вся техническая картина держится на трех вещах: как устроен носитель, как безопасно получить с него данные и как понять смысл найденных цифровых следов.
Понять, что перед экспертом: HDD, SSD, USB-флешка, карта памяти, оптический диск, RAID-массив или компьютерная система с несколькими накопителями.
Магнитная запись у HDD, NAND-flash у SSD/USB/SD, оптическое считывание лазером у CD/DVD/Blu-ray, распределение данных по дискам у RAID.
Сначала диагностика и клонирование, потом анализ копии. Это защищает исходный носитель и целостность и смысл данных.
| Учебный вопрос | Что надо понять простыми словами | Технический ответ |
|---|---|---|
| Какое устройство работает с этим носителем? | Куда его можно подключить и чем прочитать. | SATA/IDE/SAS/NVMe/USB/SD-ридер/оптический привод/RAID-контроллер/адаптеры и write blocker. |
| Есть ли такое устройство в системе? | Может ли представленная система сама читать носитель. | Проверяются интерфейсы, порты, кабели, BIOS/UEFI, ОС, драйверы, контроллеры, приводы. |
| Какие параметры носителя? | Какой он физически и как быстро/надежно читается. | Форм-фактор, объем, интерфейс, скорость, время доступа, число ошибок, SMART, геометрия, файловая система. |
| Какой метод хранения реализован? | Почему данные лежат именно так и почему восстановление разное. | Магнитная поверхность, NAND-страницы/блоки, оптические дорожки, RAID-striping/mirroring/parity. |
Сравнение
Эта таблица - быстрый “переводчик” между железом, способом записи и экспертной логикой.
| Носитель | Где данные физически | Кто управляет доступом | Типичные проблемы | Что делает эксперт |
|---|---|---|---|---|
| HDD | На магнитных пластинах, по секторам и дорожкам. | Головки, привод позиционирования, электроника, микропрограмма. | Bad sectors, сбой головок, шпиндель, PCB, служебная область, SMART-ошибки. | Диагностика, безопасное чтение, посекторный образ, восстановление файловой системы и удаленных данных. |
| SSD / USB / SD | В микросхемах NAND flash: страницы и блоки. | Контроллер, FTL-таблицы, ECC, wear leveling. | Сбой контроллера, износ ячеек, битовые ошибки, повреждение таблиц трансляции. | Образ через интерфейс или chip-off, чтение микросхем, ECC, сборка логического образа. |
| CD / DVD / Blu-ray | В оптическом слое диска, по спиральной дорожке. | Оптический привод, лазер, TOC/сессии, файловая система. | Царапины, грязь, трещины, повреждение отражающего слоя, незакрытая сессия. | Осмотр поверхности, чтение TOC, попытки посекторного копирования разными режимами. |
| RAID | Данные распределены между несколькими дисками. | RAID-контроллер или программный RAID. | Потеря диска, неверный порядок, неизвестный размер блока, parity rotation. | Определить параметры массива, собрать виртуальный образ, затем анализировать как один носитель. |
Словарь без боли
Главная проблема hardware-темы - слова звучат страшнее, чем смысл. Здесь перевод на человеческий язык.
HDD
HDD проще понять как очень точный проигрыватель: есть вращающиеся пластины и головки, которые парят над поверхностью на микроскопическом расстоянии.
HDD глубже
Когда пользователь открывает файл, внутри происходит цепочка переводов. Если порвалось любое звено, файл может не открываться, хотя данные физически еще лежат на пластине.
HDD параметры
Не нужно любить hardware. Нужно видеть, какие параметры отвечают на экспертные вопросы: можно ли читать, каким способом, насколько рискованно и что могло пропасть.
| Параметр | Зачем он нужен |
|---|---|
| Форм-фактор | 2.5", 3.5", 1.8" и другие. Определяет питание, корпус, адаптеры и способ подключения. |
| Интерфейс | SATA, IDE/PATA, SAS, USB-bridge. От него зависит оборудование для чтения и блокировки записи. |
| Емкость | Сравнивается с заявленной. Неверный объем может означать сбой контроллера, прошивки или транслятора. |
| Скорость и время доступа | Для HDD доступ зависит от вращения и перемещения головок. Плохой доступ часто показывает деградацию поверхности. |
| SMART | Журнал состояния: переназначенные сектора, ошибки чтения, время работы, температура, сбои. |
Если диск умирает, каждое чтение может ухудшить состояние. Поэтому эксперт сначала оценивает риск, затем делает посекторную копию с контролем ошибок. Потом исследуется копия, а не исходный носитель.
SSD / USB / SD
У SSD, USB-флешек и карт памяти нет пластин и головок. Вместо этого есть микросхемы NAND и контроллер, который постоянно переводит “логические адреса” в реальные страницы памяти.
Компьютер просит “сектор 123”. Контроллер решает, в какой микросхеме, блоке и странице этот сектор сейчас реально лежит. Поэтому прямое чтение NAND без сборки трансляции обычно дает не готовые файлы, а хаос фрагментов.
Главный диспетчер. Управляет адресацией, ошибками, износом, служебными таблицами и режимами безопасности.
Физическая память. Данные записываются страницами, стираются блоками, а сбойные блоки обходятся.
Если контроллер умер, надо читать микросхемы напрямую и логически собирать образ обратно.
Flash глубже
SSD не просто “быстрый диск”. Внутри есть процессор-контроллер, память, каналы связи с NAND, служебные таблицы, коррекция ошибок и запасные области.
ECC - математическая коррекция ошибок. Flash без нее быстро начал бы отдавать битые данные.
TRIM - команда ОС: “эти блоки больше не нужны”. После TRIM восстановление удаленных файлов на SSD часто намного хуже, чем на HDD.
Garbage collection - внутренняя уборка SSD. Контроллер сам переносит и стирает блоки, даже когда пользователь ничего не копирует.
| Что делает контроллер | Объяснение без жаргона | Экспертный вывод |
|---|---|---|
| Wear leveling | Распределяет износ, чтобы одна область памяти не умерла первой. | Файл может физически переезжать, хотя логически путь не менялся. |
| Bad block management | Исключает плохие блоки и заменяет их запасными. | Ошибки памяти могут скрываться до момента серьезного сбоя. |
| ECC | Исправляет битовые ошибки в считанных данных. | При chip-off нужно правильно применить ECC, иначе дамп будет грязным. |
| FTL | Ведет карту соответствия логических и физических адресов. | Без восстановления FTL сырые NAND-дампы не превращаются в нормальный образ. |
NAND
NAND-память нельзя понимать как тетрадь, где файл записан подряд. Это склад ячеек, где контроллер раскладывает фрагменты так, чтобы ускорить работу и продлить жизнь памяти.
Для пользователя файл “лежит рядом”. Внутри flash контроллер может хранить его фрагменты в разных местах, добавлять служебные данные, обходить плохие блоки и менять расположение со временем.
USB и SD отдельно
И USB-флешка, и SD/microSD-карта обычно построены вокруг NAND-памяти и контроллера. Разница в корпусе, интерфейсе, качестве контроллера и способе подключения.
Восстановление flash
Chip-off - это не магия. Это обход штатного контроллера: микросхемы памяти читаются напрямую, а потом данные собираются обратно с учетом ECC, XOR, порядка страниц и трансляции.
В flash-носителях “найти микросхему памяти” недостаточно. Эксперту нужно восстановить смысловую карту: какой кусок NAND соответствует какому логическому сектору. Без этого дамп может быть технически прочитан, но практически бесполезен.
Оптические носители
Оптический диск - это физическая поверхность и структура записи. Эксперт смотрит не только “открывается ли диск”, но и TOC, сессии, ошибки чтения, царапины и состояние отражающего слоя.
| Что проверяют | Почему это важно | Что это может дать |
|---|---|---|
| TOC | Table of Contents говорит приводу, где находятся дорожки и сессии. | Если TOC поврежден, файлы могут быть физически на диске, но не видны обычной ОС. |
| Сессии | Диск мог записываться несколько раз. | Можно найти старые или незакрытые сессии. |
| Ошибки чтения | Царапины и загрязнение дают сбои по секторам. | Нужно посекторное чтение, повторные попытки, иногда разные приводы. |
| Файловая система | ISO 9660, UDF и другие структуры могут быть повреждены. | Можно восстановить каталог или извлекать файлы по сигнатурам. |
RAID
RAID делает из нескольких физических дисков один логический массив. Для эксперта главная задача - понять порядок дисков и правила раскладки данных.
P - parity, контрольная информация. Она позволяет пережить потерю одного диска, но только если массив правильно собран.
Если ошибиться в параметрах RAID, эксперт получит красивый, но ложный набор данных. Поэтому фиксируются диски, порядок, размер блока, смещение, тип массива и схема parity.
| Параметр | Что означает | Почему критично |
|---|---|---|
| Порядок дисков | В какой последовательности контроллер видел накопители. | Неверный порядок перемешает части файлов. |
| Block / stripe size | Размер фрагмента, который пишется на один диск перед переходом к следующему. | Неверный размер ломает структуру файловой системы. |
| Offset | Смещение начала полезных данных. | Без него образ начинается “не с того места”. |
| Parity rotation | Как перемещается parity между дисками. | Важно для RAID 5/6, иначе восстановление будет неверным. |
Файловые системы
В теме исследования цифровых носителей важна файловая структура: индексирование, восстановление, метаданные, MBR/GPT, MFT/FAT, каталоги, сигнатуры. Чтобы понять это, представь склад: данные - коробки, файловая система - карта склада.
| Термин | Простое объяснение | Что смотрит эксперт |
|---|---|---|
| MBR / GPT | Оглавление диска: где какие разделы. | Есть ли потерянные разделы, неверные границы, следы форматирования. |
| NTFS | Типичная файловая система Windows. | MFT, журналы, временные метки, признаки удаления, права, альтернативные потоки. |
| FAT / exFAT | Часто встречается на флешках, картах памяти, регистраторах. | Таблица размещения, цепочки кластеров, удаленные записи каталогов. |
| UDF / ISO 9660 | Часто применяется на оптических дисках. | Сессии, каталоги, повреждение TOC, видимость старых записей. |
| ext | Распространено в Linux-системах, NAS, регистраторах, встроенных устройствах. | Inode, журналы, каталоги, временные метки, удаленные структуры. |
Удаление и карвинг
Удаление обычно сначала меняет карту, а не обязательно стирает все содержимое. Но SSD, TRIM, перезапись и повреждения могут быстро уничтожить возможность восстановления.
Если карта файловой системы потеряна, эксперт ищет файлы по сигнатурам: например, у JPEG, PDF, DOCX и ZIP есть характерные заголовки и внутренняя структура. Это похоже на поиск страниц книги без оглавления.
Минус: карвинг может найти содержимое без исходного имени, пути и точных дат. Поэтому метаданные файловой системы ценнее, чем просто “нашли файл”.
| Ситуация | Шанс восстановления | Почему |
|---|---|---|
| Файл удален на HDD, место не перезаписано | Часто хороший | Содержимое может оставаться в секторах, а запись каталога частично сохраниться. |
| Файл удален на SSD с TRIM | Часто плохой | Контроллер может очистить блоки после команды TRIM. |
| Повреждена таблица разделов | Средний или хороший | Раздел может быть найден по сигнатурам файловой системы. |
| Файловая система разрушена, но данные не перезаписаны | Зависит от фрагментации | Можно применять карвинг, но имена, пути и даты могут потеряться. |
Экспертная цепочка
В цифровой экспертизе техническая аккуратность равна смыслу: если изменить исходный носитель, можно испортить доказательство или исказить временные следы.
Копируются сектора/блоки всего доступного пространства. Это лучший путь, когда важны удаленные данные, следы файловой системы и скрытые области.
Копируются видимые файлы и папки. Быстрее, но может потерять удаленные данные, slack space, скрытые области и часть метаданных.
Содержательный анализ
После получения образа эксперт уже работает не только с железом. Он ищет цифровые следы: файлы, удаленные объекты, метаданные, временные метки и признаки изменения.
Разделы, каталоги, таблицы размещения, журналы, MFT/FAT/UDF/EXT и другие структуры. Они объясняют, где и как лежали файлы.
Файл может быть удален из каталога, но его содержимое еще лежит в свободном пространстве или фрагментах.
Временные метки, авторы, пути, EXIF, свойства файлов, информация приложений. Часто важнее самого имени файла.
Поиск по заголовкам файлов. Помогает найти данные, когда каталог разрушен или файл удален.
Просмотр данных как байтов. Нужен, когда программа “не понимает” файл, а эксперт проверяет структуру вручную.
Сопоставление создания, изменения, доступа, удаления, подключения устройств и действий пользователя.
Найденный файл сам по себе еще не ответ. Эксперт смотрит: где он был найден, был ли удален, когда появился, какими программами связан, совпадает ли с другими следами, нет ли признаков повреждения или искусственного изменения.
Шпаргалка
Если времени мало, выучи эти пункты. Они удерживают всю техническую часть темы.
Самопроверка
Нажми “Показать ответ” и сверяй себя. Это не экзамен, а быстрый способ закрепить железо без боли.
Открытые источники
Сайт сделан как самостоятельный учебный разбор устройства цифровых носителей, восстановления данных и файловых систем. Изображения использованы из открытых источников Wikimedia Commons.
Это учебный визуальный курс: он сначала дает простую модель, потом раскрывает архитектуру носителей, затем показывает, как из физического устройства перейти к файлам, метаданным и восстановлению данных.