Can you help me with testcrypt analyzer result?

kodireader

Newbie
Registriert
Jan. 2017
Beiträge
3
I have used testcrypt to search for my lost truecrypt partition succesfully and now I need to use the information that it has provided me but I'm unable to do so due to a problem. It is in the testcrypt analyzer results which I have attached a screenshot, at the Normal Header column there are numbers 0/32/33 – 2185/43/34. I want to know what these mean. E.g. does the “/” stand for division or is it a file path? What my intention is, is to get to know the location of the header e.g. which sector it starts at. Thanks Testcrypt Analyzer Result.jpg
 
If you just want to recover the files, then you can use the context menu on the found header to directly mount the volume. However, this is no longer working on Windows 10 because Microsoft has removed the option to disable the digital driver signature.

You can also use the information to create a new partition in testdisk. Start testdisk and select [Create], select the disk and press return. Select [Intel], [Analyse], [Quick Search] (cancel the quick search if it takes longer than a few seconds) and press the "A"-key. The next screen requires to enter [Cylinder][Head][Sector] two times and [Type]: here you have to insert the beginning and the end of the volume found by TestCrypt, choose type "07 NTFS" and confirm with [Done]. Then you have to change the type of the partition to primary (can be done with left/right arrow keys) and it would be best to post a screenshot here for confirmation before you continue to write the partition table.
 
Inzersdorfer schrieb:
0/32/33 - 2185/43/34 should be the CHS Address of the True Crypt Volume, but it looks to small.

The right man for problems related to testcrypt is the Autor, Simpson474.

For CHS conversion see: https://en.wikipedia.org/wiki/Logical_block_addressing

Thanks. Wouldn't have guessed it reads CHS
Ergänzung ()

Thanks. Would never have known that it stands for CHS.
Ergänzung ()

Hi!, first of all, thanks alot for a life saver software.
Initially when I created the volume with truecrypt I choose FAT32. So I guess the [Type] I should not write the partition as "07 HPFS - NTFS". Can you help me as the list includes many FAT32 types such as "Unixware, HURD, SCO", "LBA Netware 286" etc. so which should I choose? I have attached screenshot. Much gratitude.
 

Anhänge

  • testdisk_FS-TYPE_screenshot.jpg
    testdisk_FS-TYPE_screenshot.jpg
    83 KB · Aufrufe: 527
The type is only needed as each partition needs to have a type. The real type of the TrueCrypt volume is stored within the volume and becomes visible only after entering the password. Therefore you can use "07 HPFS - NTFS" even if the filesystem of the TrueCrypt volume is FAT32. Using the type "12 Compaq Diagnostics" is also possible and has the advantege that Windows protects such a partition and the partition cannot be deleted by the "Disk Management" utility.
 
I set the [TYPE] to 12 and rebooted and now it's mounting and I've recovered all my data. Thanks so much.
 
Hallo @Simpson474,

verzeih ich brauche bitte deine Hilfe, ich habe eine ähnliche Situation. Habe einen USB Stick der 2 Partitionen im Truecrypt angezeigt hatte.
Partition 0 und Partition 1
Partition 1 war mit Truecrypt komplett verschlüsselt
momentan ist keine Partition mehr vorhanden.

Eines Abends lies Truecrypt nicht mehr zu den Stick zu mounten.
TrueCrypt Partition Backup Restore, hat 3x zwar restoren können aber jedesmal ohne ein lesbares Laufwerk zu mounten, im Windows wird das gemountete Laufwerk als unformatiert angezeigt.
Recuva erkennt den Stick garnicht.


Ich hatte eigentlich ein anderes Laufwerk formatiert, hab jetzt aber die Befürchtung das ich versehentlich den USB Stick formatiert habe.
- Woran erkenne ich ob es der Parition Header ist, der defekt ist?
- Hast du bereits eine neuere Variante von Testcrypt die evtl. auch auf Windows 10 kompatibel ist?
- Ich habe Testcrypt einmal unter Windows 10 zum laufen bekommen aber da wurde mir eine Fat16 Formatierung angezeigt.
 

Anhänge

  • 001.jpg
    001.jpg
    36,4 KB · Aufrufe: 450
  • 002.jpg
    002.jpg
    50,8 KB · Aufrufe: 774
  • 003.jpg
    003.jpg
    80,2 KB · Aufrufe: 448
  • 004.jpg
    004.jpg
    73,4 KB · Aufrufe: 445
  • 005.jpg
    005.jpg
    50,7 KB · Aufrufe: 461
  • 006.jpg
    006.jpg
    28 KB · Aufrufe: 468
  • 007.jpg
    007.jpg
    39,9 KB · Aufrufe: 436
  • 008.jpg
    008.jpg
    13,3 KB · Aufrufe: 440
Zuletzt bearbeitet:
Die gefunden Header sehen gut aus, der zweite Header wäre wohl der richtige. Die digitale Treibersignatur lässt sich auch unter Windows 10 noch deaktivieren, jedoch nicht mehr mit der F8 Taste. Zum Deaktivieren der digitalen Treibersignatur zunächst Windows starten, die Shift-Taste drücken und mit gedrückter Shift-Taste einen Neustart ausführen. In der Problembehandlung können die Startoptionen festgelegt werden und dort lässt sich beim Neustart mit der Taste 7 die digitale Treibersignatur deaktivieren.
 
Simpson474 schrieb:
Die gefunden Header sehen gut aus, der zweite Header wäre wohl der richtige.
leider wird ein unformatiertes Laufwerk gemounted, kann ich da noch was dran ändern? Das erste kann nicht gemounted werden

Simpson474 schrieb:
Die digitale Treibersignatur lässt sich auch unter Windows 10 noch deaktivieren, jedoch nicht mehr mit der F8 Taste. Zum Deaktivieren der digitalen Treibersignatur zunächst Windows starten, die Shift-Taste drücken und mit gedrückter Shift-Taste einen Neustart ausführen. In der Problembehandlung können die Startoptionen festgelegt werden und dort lässt sich beim Neustart mit der Taste 7 die digitale Treibersignatur deaktivieren.
Danke hat so funktioniert =)
 
Ist schon wieder 2 Jahre her aber da ich das Problem gerade selber hatte, möchte ich meine Erfahrung teilen. Wenn das Laufwerk nicht gemountet wird, ist das noch kein Untergang. Bis hierhin alles nachvollzogen und kann bestätigen, dass die Tipps hier helfen und funktionieren. Auch mein Laufwerk wurde als unformatiertes LW gemountet. Auf Anraten einiger Foren entschied ich mich daraufhin für die kostenpflichtige Version von GetDataBack for NTFS, die gleichzeitig die Nutzung für GetDataBack für FAT und PRO ermöglicht. Die ist mit gut 70,- € nicht günstig aber in meinem Fall war mir das für den herben Verlust der Daten egal. Man muss auch erst bezahlen wenn das Programm nach der Analyse auch etwas gefunden hat.

In meinem Fall konnte ich also mit Testcrypt den "Embedded Backup Header" mounten und das neue, logische Laufwerk mit GetDataBack für NTFS analysieren. Hat 5h gedauert und ich konnte alle Daten auf eine neue Festplatte retten. Alles zuvor unternommene funktionierte nicht. Hab das ganze Prozedere noch mal Schritt für Schritt beschrieben

1. Finger weg vom betreffenden Volume. Keine Schreibaktionen o.ä. durchführen. Nach dem Formatieren einfach leer lassen.
2. Testcrypt herunterladen! (einfach den Namen googlen)
3. Digitale Treibersignatur deaktivieren! Unter Win 10 den Computer mit gedrückter Shift-Taste über START "Neustarten"
4. Im darauffolgenden Bootmenü den Punkt "Starteinstellungen" auswählen und dann durch die Ziffer "7" Windows mit deaktivierter Treibersignatur starten.
5. Testcrypt starten und das betreffende Laufwerk auswählen. Den Suchbereich auf den folgenden Reitern auf Automatic einstellen!
6. Danach kommt die Passworteingabe. Passwort eingeben und nochmals bestätigen. Danach beginnt Testcrypt seine Arbeit und sucht den Header
7. Je nach Volumegröße kann das eine Weile dauern und endet hoffentlich mit einem Fenster "Analyzer Result" und einem "Normal Header" und/oder einem "Embedded Backup Header".
8. Gibt es einen Normal Header (wird unter Supportet mit TRUE) angegeben, könnt Ihr versuchen, den mit Rechtsklick zu mounten. GIbt es keinen, gibt es hoffentlich noch einen Embedded Backup Header, den Ihr ebenso mit Rechtsklick mounten könnt. (Achtung, das geht nur mit deaktivierter digitaler Treibersignatur wie unter Punkt 3 beschrieben)
9. Das gemountete Volume lässt sich nun im Idealfall als logisches Laufwerk auslesen und Ihr könnt Eure Daten auf einer anderen Platte erst mal sichern
10. Lässt sich das Laufwerk nicht sofort auslesen und wird als unformatiertes LW erkannt (trotzdem Finger weg und bloß nicht noch mal formatieren), ist noch nicht alles verloren. Ihr braucht nun eine professionelle Datenrettungssoftware. In meinem Fall war dem so und ich entschied mich für die kostenpflichtige Software GetDataBack for NTFS (weil in meinem Fall NTFS Formatierung). Es ist so ziemlich der Platzhirsch unter den Datenrettungen und ich wollte kein Risiko eingehen. Außerdem muss man die SW erst kaufen, wenn die Analyse ein Ergebnis liefert und bekommt für alle 3 Versionen des Programms die Lizenzschlüssel.
11. Mit GetDataBack für NTFS ließ sich nun das Logische Laufwerk (aus Testcrypt) analisieren. Hierfür muss man ordentlich Zeit einplanen.
12. Abschließend spuckte mir die SW den entschlüsselten Inhalt meiner HDD nebst Ordner und Unterordnerstruktur aus, den ich nur noch auf ein sicheres Laufwerk kopieren musste. Ein Teil der Unterordner war in neuen, mit Ziffern und Zahlen beschrifteten Ordnern im Hauptverzeichnis der Platte archiviert ABER ES WAREN 100% der Daten vorhanden und ich konnte alles kopieren.

Fazit: Platte nach der Rettung 1x sauber formatiert und wieder zum Einsatz gebracht. Sicherung angelegt. Headbackup gemacht... Passiert mir nicht noch mal und wenn, weiß ich eine Lösung.

DANKE AN Simpson474 für Testcrypt. Ohne dieses Programm lassen sich die verschlüsselten Daten nicht retten.
 
  • Gefällt mir
Reaktionen: D.M.X
Zurück
Oben