duabar schrieb:
Hallo!
Nachdem ich leider nach längeren Versuchen sowohl mit als auch ohne KI nicht erfolgreich war frage ich hier in die Runde. Folgende Situation:
SSD mit 3 Partitionen, erstellt von Ventoy. Die ersten beiden Partititionen waren die von Ventoy, für die am Laufwerksende hatte ich im Ventoy Installer "preserve some space at the end of the disk" gewählt und dann in der Datenträgerverwaltung auf diesem gesamten Platz am Ende eine RAW-Partition ohne Laufwerksbuchstaben erstellt.
Wie groß diese war weiß ich leider nicht mehr. Könnten 1400GB, aber auch 1450, 1500 oder 1550 GB gewesen sein.
Diese letzte Partition hatte ich mit Veracrypt verschlüsselt und darauf Daten gespeichert.
Aufgrund einer dummen Verwechslung mit einer baugleichen anderen SSD habe ich mit "diskpart clean" alle Partitionen gelöscht, dann in der Datenträgerverwaltung die Disk neu initalisiert (GPT) und 1 einzige Partition (NTFS, Schnellformatierung) über die gesamte Laufwerksgröße angelegt.
Dateien habe ich nicht geschrieben.
Nun meine Frage: Gibt es irgendeine Chance, die Daten von der gelöschten Veracrypt-Partition widerherzustellen?
Ich hatte übrigens mit Veracrypt mal einen Backup-Header als Datei gespeichert, den hätte ich noch.
Ich sehe eine Chance.
duabar schrieb:
Von der dummen KI bekomme ich immer bloß Verweise auf Testdisk. Testdisk findet aber natürlich keine Partitionen. Das wundert mich auch nicht denn nachdem die Partition verschlüsselt war ist sie m.E. nicht erkennbar weil sie wie Zufallsdaten aussieht.
Muss ich zwingend die Position finden an der die verschlüsselte Partitition begonnen hat?
Ja.
duabar schrieb:
Oder gäbe es auch irgendeine Möglichkeit mit dem Backup-Header zumindest Teile dieser Partition wiederherzustellen?
Nein, weil man zwar den eigentlichen Schlüssel Deiner Partition mit Hilfe von Passwort und Header extrahieren könnte, aber - meines Wissens - der Abstand des jeweiligen Sektors vom Partitionsanfang auch Teil der Verschlüsselung ist - meine ich.
duabar schrieb:
Bereits vorab vielen Dank für jeden hilfreichen Tipp!!
Hallo Duabar,
unter welchem Betriebssystem hast Du "diskpart clean" ausgeführt?
Auf dem Rechner, auf dem Du den Befehl abgesetzt hast, wie ist die da die TRIM- Voreinstellung?
Frag' die mal ab, Anleitung z.B. hier:
https://support-de.wd.com/app/answers/detailweb/a_id/24798/~/trim-unterstützung-für-hdd-unter-windows-und-macos
Der Knackpunkt bei der ganze Sache - die ich nicht weiß, die Du aber testen kannst - ist, ob Dein Betriebssystem auch noch für den Bereich der Partition einen TRIM-Befehl abgeschickt hat.
Nimm eine SSD, partitioniere die mit einer Partition, befülle die mit der Software h2testw.
Dann löscht Du die Partition an dem "Unglücksrechner" mit "diskpart clean". Sollte der Inhalt der Partition auch weggetrimmt worden sein, wird eine Abfrage des Inhalts Nullsektoren zeigen, obwohl intern die SSD noch nicht alles gelöscht hat. Solltest Du unstrukturierte Müllsektoren sehen, stehen Deine Chancen gut.
Das überprüfst Du z.B. mit dem Hexeditor HxD. Da setzt Du den Schieber auf das Partitionsende und ziehst ihn nach oben. Du siehst ganz schnell, wo nur Nullen sind oder h2testw-Zufallsmüll.
Mit der Unglücks-SSD machst Du das nicht aus Vorsicht vor einem TRIM-JOB, den die SSD-Firmware beginnen könnte oder fortführen würde.
Muss ich zwingend die Position finden an der die verschlüsselte Partitition begonnen hat?
Ja. Ich kenne zwar nur Truecrypt, aber am Partitionsanfang liegt der eigentliche Schlüssel zum Entschlüsseln der Partition in verschlüsselter Form vor.
Oder gäbe es auch irgendeine Möglichkeit mit dem Backup-Header zumindest Teile dieser Partition wiederherzustellen?
Es gibt kein "oder". Der Backup-Header hilft Dir nur, wenn der originale Header überschrieben wurde. Um den Backup-Header nutzen zu können, musst Du aber den Partitionsanfang kennen...
Und wenn Du sicher bist, das der Kontroller kein TRIM kann, greif Dir ein faehiges Programm was gekillte Partitionen finden kann. Das waeren fuer micht R-STUDIO, DMDE und Testdisk. Fuer die ersten beiden reicht vorerst die Testversion.
BFF schrieb:
Und wenn Du sicher bist, das der Kontroller kein TRIM kann, greif Dir ein faehiges Programm was gekillte Partitionen finden kann. Das waeren fuer micht R-STUDIO, DMDE und Testdisk. Fuer die ersten beiden reicht vorerst die Testversion.
TestDisk findet bekannte Dateisysteme mit definierten Header. Truecrypt bzw. Veracrypt haben keinen definierten Header (Stichwort: "plausible deniability")
Da würde mich ja interessieren, wie R-Studio oder DMDE irgendwas Sinnvolles finden soll...