Daten von gelöschter Veracrypt-Partition retten

D

duabar

Gast
Hallo!

Nachdem ich leider nach längeren Versuchen sowohl mit als auch ohne KI nicht erfolgreich war frage ich hier in die Runde. Folgende Situation:

SSD mit 3 Partitionen, erstellt von Ventoy. Die ersten beiden Partititionen waren die von Ventoy, für die am Laufwerksende hatte ich im Ventoy Installer "preserve some space at the end of the disk" gewählt und dann in der Datenträgerverwaltung auf diesem gesamten Platz am Ende eine RAW-Partition ohne Laufwerksbuchstaben erstellt.
Wie groß diese war weiß ich leider nicht mehr. Könnten 1400GB, aber auch 1450, 1500 oder 1550 GB gewesen sein.

Diese letzte Partition hatte ich mit Veracrypt verschlüsselt und darauf Daten gespeichert.

Aufgrund einer dummen Verwechslung mit einer baugleichen anderen SSD habe ich mit "diskpart clean" alle Partitionen gelöscht, dann in der Datenträgerverwaltung die Disk neu initalisiert (GPT) und 1 einzige Partition (NTFS, Schnellformatierung) über die gesamte Laufwerksgröße angelegt.
Dateien habe ich nicht geschrieben.

Nun meine Frage: Gibt es irgendeine Chance, die Daten von der gelöschten Veracrypt-Partition widerherzustellen?
Ich hatte übrigens mit Veracrypt mal einen Backup-Header als Datei gespeichert, den hätte ich noch.


Von der dummen KI bekomme ich immer bloß Verweise auf Testdisk. Testdisk findet aber natürlich keine Partitionen. Das wundert mich auch nicht denn nachdem die Partition verschlüsselt war ist sie m.E. nicht erkennbar weil sie wie Zufallsdaten aussieht.

Muss ich zwingend die Position finden an der die verschlüsselte Partitition begonnen hat?
Oder gäbe es auch irgendeine Möglichkeit mit dem Backup-Header zumindest Teile dieser Partition wiederherzustellen?

Bereits vorab vielen Dank für jeden hilfreichen Tipp!!
 
  • Gefällt mir
Reaktionen: recu
duabar schrieb:
Nun meine Frage: Gibt es irgendeine Chance, die Daten von der gelöschten Veracrypt-Partition widerherzustellen?
Eindeutig Nein!
Partitionen gelöscht und neue Partition erstellt. Dabei wurde ein- oder zweimal der TRIM-Befehl ausgeführt. Danach sind auf einer SSD keine Daten wiederherstellbar.
 
Zuletzt bearbeitet:
  • Gefällt mir
Reaktionen: JoeDante, Apple ][, xexex und 3 andere
@00Julius Und warum nicht? Die Daten sind mit sehr hoher Wahrscheinlichkeit noch physisch vorhanden. Nur die Partititionen sind gelöscht worden, die Daten nicht überschrieben.
 
Diskpart clean überschreibt ja die Sektoren, was soll denn da nun noch übrig sein, was als Veracrypt Container noch rettbar wäre?

Das wird wohl leider nichts, sobald die Ssd einmal aufgeräumt hat
 
Sobald Trim durch gelaufen ist macht die Logik der SSD den Rest
 
  • Gefällt mir
Reaktionen: JoeDante
Die SSD wurde direkt danach entfernt. Es besteht eine sehr hohe Wahrscheinlichkeit dass kein Trim ausgeführt wurde. Übrigens war sie über einen USB-Adapter angeschlossen, bei dem ich nicht mal weiß ob der überhaupt trim unterstützt.

Könntet ihr bitte mir beim Thema weiterhelfen statt von vornherein zu bezweifeln dass es funktioniert? Ich will nicht arschig klingen, aber ich hoffe man kann nachvollziehen dass ich da nichts davon habe wenn nur bezweifelt wird dass es klappt. Ob es klappt oder nicht werde ich dann schon sehen - wichtig wäre mir WIE man a vorgehen könnte.
 
schau ob die SSD noch grosse datenblöcke hat oder ob sie zu allem null liefert

dann brauchst noch den intakten header zum entschlüsseln sonst ist es einfach nur daten salat, wenn dein backup header dafür tut ok

dann wäre es halt gut die originale partitionierung zu kennen

wenn man von MiB alignment ausgeht kann man auch einfach alle offset durch probieren, wird dann halt ein batch / bash script
 
duabar schrieb:
Aufgrund einer dummen Verwechslung mit einer baugleichen anderen SSD habe ich mit "diskpart clean" alle Partitionen gelöscht
Wenn du alle Partionen gelöscht hast, ist das Diskpart -clean all
 
kieleich schrieb:
dann brauchst noch den intakten header zum entschlüsseln sonst ist es einfach nur daten salat, wenn dein backup header dafür tut ok

dann wäre es halt gut die originale partitionierung zu kennen
dazu hätte ich eine rückfrage: muss ich die originale partitionsgröße zwingend exakt kennen?
anders formuliert: ich habe ja den backup-header. soweit ich es verstehe kann ich damit die verschlüsselten daten entschlüsseln (sofern diese noch unbeschädigt vorhanden sind). funktioniert das nun aber nur, wenn ich den backup-header genau an der position "einfüge", an der der originalheader begann, oder kann ich theoretisch z.b. auch 1000gb vor dem diskende beginnen zu lesen und die daten damit (ggf. unter verlust der davorliegenden daten) mit dem backupheader entschlüsseln? Oder bekomme ich dann nur datensalat?
Ergänzung ()

00Julius schrieb:
Wenn du alle Partionen gelöscht hast, ist das Diskpart -clean all
nein ist es nicht! bitte informiere dich dazu, das stimmt einfach gar nicht. clean all hat gar nichts mit "alle partitionen löschen" zu tun.
bei diskpart clean wird nur die partitionstabelle überschrieben, bei diskpart clean all werden alle sektoren auf null gesetzt (darum würde das auch viel länger dauern)
 
Man kann Veracrypt vergrössern die grösse wird im header gespeichert, (d.h. eine "zu grosse" partition wird akzeptiert eine zu kleine nicht unbedingt)

Sogesehen denk ich mal du brauchst den Startoffset und machst von da so gross wie es geht

wenn du meinst es war mindestens 1400GB gross dann brauchst du den start offset nicht innerhalb der letzten 1400GB suchen

bzw wenn du den Backup header hast könntest du ja schauen welche größe da drin steht und davon ausgehend orakeln wo ungefähr der start offset gewese sein muss

aber erster schritt erstmal schauen ob überhaupt daten vorhanden, wenn das teil nur noch 0000 liefert kannst da nichts retten und nichts entschlüsseln
 
also @TE

1. wichtig: SSD nicht mehr anstecken

2. Ein Datenrettungsunternehmen kontaktieren wie ontrack

https://www.ontrack.com/de-de/datenrettung/desktop

Hintergrund: du hast privat kaum die möglichkeit, das TRIM Komando aufzuhalten, was auch SSD intern ausgelöst werden kann. Wir können dir hier an der stelle nicht mehr weiterhelfen mit der Wiederherstellung.

Dennoch ich mache dir hier keine Hoffnungen, denn selbst hier:


duabar schrieb:
dann in der Datenträgerverwaltung die Disk neu initalisiert (GPT) und 1 einzige Partition (NTFS, Schnellformatierung) über die gesamte Laufwerksgröße angelegt.

sollte ein Trim ausgelöst worden sein.


duabar schrieb:
Übrigens war sie über einen USB-Adapter angeschlossen, bei dem ich nicht mal weiß ob der überhaupt trim unterstützt.

kommt auf den Adapter an, aber prinzipell schon. Auch mache eine SSD teils intern TRIM

duabar schrieb:
Die Daten sind mit sehr hoher Wahrscheinlichkeit noch physisch vorhanden. Nur die Partititionen sind gelöscht worden, die Daten nicht überschrieben.

beim Anlegen der Partitionen werden Daten geschrieben. Anders als auf einer HDD aber nicht in Spur 0, sondern dort wo die SSD denkt, das der Block noch am wenigsten genutzt wurde. Das zerstört an der Stelle vorhandene Daten.
 
Zuletzt bearbeitet:
  • Gefällt mir
Reaktionen: nutrix, Tulol und wagga
der datenretter macht da nicht mehr

das laufwerk war schon lange angeschlossen und testdisk hat partitionen gesucht

zudem ist das trim schon durch bis du reagiert und den stecker gezogen hast

entweder es ist eh schon weg und versuche bringen nichts oder es wurde halt nicht gelöscht und vielleicht wenn die sterne günstig stehen ...

aber datenretter kannst dir sparen bzw der macht nur das was du in dem zustand jetz auch selber machen kannst wenn du dich rein fuchst
 
  • Gefällt mir
Reaktionen: nutrix und wagga
Wenn es eine USB SSD war, kann es sein das TRIM nicht ausgefuehrt wird, wenn der Kontroller das nicht unterstuetzt oder diskpart es nicht wirklich umsetzt @duabar Soweit korrekt.

Moderne externe SSD oder USB Adapter unterstuetzen aber TRIM sogut wie immer.
Hier mein USB-SSD-Stick Transcend 512GB ESD310 aus 2024.

1790462305468.png


Hier eine Crucial MX500 an einem USB3-SATA-Adapter mit eigenem NT den ich 2014 gekauft habe welcher aber bereits Jahre davor im Angebot war/ist.

1790463494070.png


Das meint, wie voellig richtig bereits getippt wurde, dass das TRIM ausgeloest durch diskpart clean gelaufen sein kann aber nicht gelaufen sein muss. @00Julius @Sebbi

duabar schrieb:
bei dem ich nicht mal weiß ob der überhaupt trim unterstützt.

Schau nach.

Und wenn Du sicher bist, das der Kontroller kein TRIM kann, greif Dir ein faehiges Programm was gekillte Partitionen finden kann. Das waeren fuer micht R-STUDIO, DMDE und Testdisk. Fuer die ersten beiden reicht vorerst die Testversion.

Damit schauen ob ueberhaupt was gefunden wird was sich lohnt naeher angesehen zu werden. Bei R-Studio koennte ich helfen falls Fragen. DMDE hab ich ewig lange nicht mehr genutzt und Testdisk tue ich mir nicht mehr an.

duabar schrieb:
Partitionen gelöscht, dann in der Datenträgerverwaltung die Disk neu initalisiert (GPT) und 1 einzige Partition (NTFS, Schnellformatierung) über die gesamte Laufwerksgröße angelegt.

Um hier erfolgreich zu sein, muesste R-Studio die alte Partitionierung wieder finden, dann die dritte Partition auslesen unter Angabe des Verschluesselungspasswortes (exakt das habe ich noch nie gemacht) und dann im Container/Partition versuchen was zu finden.

Das waere auch ungefaehr das Vorgehen was mit anderen Tools zu tun waere.

Aber wie getippt. Ist da auch nur ein einziges TRIM gelaufen, kannst Du die Massnahme vergessen.
Ergänzung ()

Rein aus Neugierde ob R-Studio was tun kann bei mit Veracrypt verschluesselter Partition versuche ich Deinen Fall nachzustellen mit meiner ollen MX500.

duabar schrieb:
SSD mit 3 Partitionen, erstellt von Ventoy. Die ersten beiden Partititionen waren die von Ventoy, für die am Laufwerksende hatte ich im Ventoy Installer "preserve some space at the end of the disk" gewählt und dann in der Datenträgerverwaltung auf diesem gesamten Platz am Ende eine RAW-Partition ohne Laufwerksbuchstaben erstellt.

Wie hast Du per Ventoy die Partitionen erstellt? GPT oder MBR? Und was konkret hier?

1790464287429.png


Wenn Du default benutzt hast, waere es MBR und exFAT.

Das werde ich mal nehmen.
Ergänzung ()

duabar schrieb:
Platz am Ende eine RAW-Partition ohne Laufwerksbuchstaben erstellt.

Als was fuer ein Dateiformat? NTFS oder exFAT?
 
Zuletzt bearbeitet:
  • Gefällt mir
Reaktionen: madmax2010
BFF schrieb:
Wie hast Du per Ventoy die Partitionen erstellt? GPT oder MBR? Und was konkret hier?

Anhang anzeigen 1763516

Wenn Du default benutzt hast, waere es MBR und exFAT.
Ventoy-Einstellungen: war umgestellt auf GPT und file system for ventoy partition: NTFS.

BFF schrieb:
Ergänzung ()



Als was fuer ein Dateiformat? NTFS oder exFAT?
auf der "preserve some space", also unallocated, hatte ich in der datenträgerverwaltung eine partition ohne dateisystem, also nicht formatieren/RAW angelegt. die dann mit veracrypt verschlüsselt.
 
Wenn Du es selbst versuchen willst, dann vorm Anstecken der SSD vorbereiten: Eine Livelinux ohne Schreibzugriff auf die SSD, einen weiteren Datenträger wenigstens der gleichen Größe und dann erstmal wenigstens 1 Image anlegen.
 
  • Gefällt mir
Reaktionen: wagga und BFF
Schauen wir mal.

Disk 7 ist die externe Crucial MX500, die 99 GB ist die Partition welche mit Veracrypt verschluesselt wurde.

1790465708475.png


Reinigen der SSD

1790465688507.png


Ohne irgendwas anzustecken und ohne langes ueberlegen wird der Datentraeger initialisiert und auf NTFS schnellformatiert.

1790465994439.png


1790465960602.png


Nun R-Studio

Unter (5) ist die angeschlossene SSD zu sehen mit dem gerade erstellten NTFS Volume. Ich mache gleich einen vollstaendigen Scan.

1790466208216.png


Hier zeigt sich, dass definitiv kein TRIM auf meiner SSD angekommen ist. Weder von diskpart, noch von der Initialisierung/Schnellformatierung. Ja ok. Alter USB-SATA Adapter/alte SATA SSD. Trim in Theorie unterstuetzt, nur Diskpart und Initialisierung/Formatierung zufaul oder unfaehig.

O: (Erkannt5) ist die "frische" NTFS Partition, Erkannt8 die Partition wo unter Ventoy die ISO hinkommen und Erkannt6 ist das Bootdingens von Ventoy. Ungemountete Veracrypt-Partitionen sind immer RAW. Das duerfte die Nummer 7 sein.

1790468341376.png


Die Theorie sagt, dass man Erkannt6 und Erkannt8 wiederherstellt fuer den Rest erklaert das das unformatiert sein soll und dann mal per Veracrypt ueber den Datentraeger herfaellt. Das wird garantiert schief gehen im ersten Versuch.
Ergänzung ()

duabar schrieb:
Ventoy-Einstellungen: war umgestellt auf GPT und file system for ventoy partition: NTFS.

Und nochmal von vorn anfangen muss ich auch. Aber nicht mehr heute.
Weil die SSD muss gecleant werden. Das dauert auch seine Zeit.
 
Zuletzt bearbeitet: (Typo / Ergaenzt)
  • Gefällt mir
Reaktionen: Spawn182, AxelFoley, redjack1000 und 5 andere
Ich würde von der Platte ein Backup machen und dann mit dem Backup versuchen an die Daten zu kommen.
Aus dem Grund habe ich bei Veracrypt die Daten nur in Ordner bzw. Dateien gesichert und auf einer externe Platte im Schrank nochmals die Rohdaten ohne Veracrypt liegen. Sichehreitshalber habe ich nochmals den Ordner in eine 7Z Datei gesichert mit Passwort was in Keepass2 gespeichert ist.
 
Zuletzt bearbeitet:
ein schneller test ist das gesamte laufwerk komprimieren und zählen wieviel dabei heraus kommt

cat /dev/laufwerk | gzip --fast | pv | wc --bytes

und die Anzahl Bytes ist dann das maximum an daten das noch drauf sein kann

aber auch Nullen produzieren hier Output, paar Megabyte pro Gigabyte

also wenn du 2TB da durch schickst und das erbenis sind am ende ne handvoll gigabyte "daten" dann sind das wahrscheinlich nur nullen... wenn du >1000GB verschlüsselte daten darauf hattest müssen auch nach der komprimierung >1000GB raus kommen da sich verschlüsselte, zufalldaten nicht komprimieren lassen

öffnen und offsets durchprobieren geht vielleicht mit cryptsetup open --type tcrypt --header deinheader --offset X /dev/laufwerk cryptlaufwerk und wenn du deine passphrase kennst übergibst du die gleich als keyfile damit du nicht 1000 mal eintippen musst, keyfile ohne zeilenumbruch

habs aber nicht ausprobiert hab mehr mit luks zu tun als mit true/vera crypt
 
  • Gefällt mir
Reaktionen: Fusionator und wagga
duabar schrieb:
Nun meine Frage: Gibt es irgendeine Chance, die Daten von der gelöschten Veracrypt-Partition widerherzustellen?
Welche KI hast Du genutzt? Mir ist etwas ähnliches passiert. ChatGPT war in Ordnung (bis hin zu Tipps mit einem Hexeditor), hat aber am Ende auch nicht funktioniert. Ich vermute, das lag an einer nicht mehr passenden Header-Datei (ich hatte die Partition zwischenzeitlich verändert). Ich hatte jedoch das zweifelhafte Glück, dass es zwar schade um die Daten war, die aber nicht wirklich wichtig waren.

Edit: das mit dem Hexeditor war der erste Tipp von Kieleich. Hast Du denn schon geschaut, ob überhaupt noch Daten auf der Veracrypt Partition sind (d.h. nicht alles null am vermuteten Beginn der Partition)?
 
Zuletzt bearbeitet:
Zurück
Oben