linux恢复己删除文件的方法

作者:袖梨 2022-11-14

当Linux计算机受到入侵时,常见的情况是日志文件被删除,以掩盖攻击者的踪迹。管理错误也可能导致意外删除重要的文件,比如在清理旧日志时,意外地删除了数据库的活动事务日志。有时可以通过lsof来恢复这些文件。

当进程打开了某个文件时,只要该进程保持,打开该文件,即使将其删除,它依然存在于磁盘中。这意味着,进程并不知道文件已经被删除,它仍然可以向打开该文件时提供给它的文件描述符进行读取和写入。除了该进程之外,这个文件是不可见的,因为已经删除了其相应的目录索引节点。


在/proc 目录下,其中包含了反映内核和进程树的各种文件。/proc目录挂载的是在内存中所映射的一块区域,所以这些文件和目录并不存在于磁盘中,因此当我们对这些文件进行读取和写入时,实际上是在从内存中获取相关信息。大多数与lsof 相关的信息都存储于以进程的PID 命名的目录中,即/proc/1234 中包含的是PID 为1234 的进程的信息。每个进程目录中存在着各种文件,它们可以使得应用程序简单地了解进程的内存空间、文件描述符列表、指向磁盘上的文件的符号链接和其他系统信息。lsof 程序使用该信息和其他关于内核内部状态的信息来产生其输出。所以lsof 可以显示进程的文件描述符和相关的文件名等信息。也就是我们通过访问进程的文件描述符可以找到该文件的相关信息。

当系统中的某个文件被意外地删除了,只要这个时候系统中还有进程正在访问该文件,那么我们就可以通过lsof从/proc目录下恢复该文件的内容。 假如由于误操作将/var/log/messages文件删除掉了,那么这时要将/var/log/messages文件恢复的方法如下:

首先使用lsof来查看当前是否有进程打开/var/logmessages文件,如下:

代码如下 复制代码

[root@station90 yum.repos.d]# lsof | grep /var/log/messages

syslogd 2699 root 1w REG 8,2 480817 330592 /var/log/messages (deleted)


从上面的信息可以看到PID 2699(syslogd)打开文件的文件描述符为 1。同时还可以看到/var/log/messages已经标记被删除了。因此我们可以在/proc/2699/fd/1 (fd下的每个以数字命名的文件表示进程对应的文件描述符)中查看相应的信息,如下:

代码如下 复制代码

[root@station90 fd]# pwd
/proc/2699/fd
[root@station90 fd]# cat 1 | head -n 5
Jan 13 08:59:02 station90 syslogd 1.4.1: restart.
Jan 13 10:44:22 station90 syslogd 1.4.1: restart.
Jan 13 10:44:22 station90 kernel: klogd 1.4.1, log source = /proc/kmsg started.
Jan 13 10:44:22 station90 kernel: Linux version 2.6.18-164.el5 ([email protected]) (gcc version 4.1.2 20080704 (Red Hat 4.1.2-46)) #1 SMP Tue Aug 18 15:51:48 EDT 2009
Jan 13 10:44:22 station90 kernel: Command line: ro root=LABEL=/ rhgb quiet


从上面的信息可以看出,查看/proc/2699/fd/1 就可以得到所要恢复的数据。如果可以通过文件描述符查看相应的数据,那么就可以使用 I/O 重定向将其复制到文件中,如:

代码如下 复制代码

cat /proc/2699/fd/1 > /var/log/messages


在恢复之前,及时touch了/var/log/messages文件也是没有问题的

对于许多应用程序,尤其是日志文件和数据库,这种恢复删除文件的方法非常有用。

其它方法 www.111com.net

1、Ext2文件系统结构的简单介绍

  在Linux所用的Ext2文件系统中,文件是以块为单位存储的,默认情况下每个块的大小是1K,不同的块以块号区分。每个文件还有一个节点,节点中包含有文件所有者,读写权限,文件类型等信息。对于一个小于12个块的文件,在节点中直接存储文件数据块的块号。如果文件大于12个块,那么节点在 12个块号之后存储一个间接块的块号,在这个间接块号所对应的块中,存储有256个文件数据块的块号(Ext2fs中每个块号占用4字节,这样一个块中所能存储的块号就是1024/4=256)。如果有更大的文件,那么还会在节点中出现二级间接块和**间接块。

2、恢复被误删文件的方法

  大多数Linux发行版都提供一个debugfs工具,可以用来对Ext2文件系统进行编辑操作。不过在使用这个工具之前,还有一些工作要做。

  首先以只读方式重新挂载被误删的文件所在分区。使用如下命令:(假设文件在/usr分区)

  mount –r –n –o remount /usr -r表示只读方式挂载;-n表示不写入/etc/mtab,如果是恢复/etc上的文件,就加上这个参数。如果系统说xxx partion busy,可以用fuser命令查看一下是哪些进程使用这个分区上的文件:

代码如下 复制代码

  fuser –v –m /usr

  如果没有什么重要的进程,用以下命令停掉它们:

代码如下 复制代码

  fuser -k –v –m /usr

  然后就可以重新挂载这些文件系统了。

  如果是把所有的文件统一安装在一个大的/分区当中,可以在boot提示符下用linux single进入单用户模式,尽量减少系统进程向硬盘写入数据的机会,要不干脆把硬盘挂在别的机器上。另外,恢复出来的数据不要写到/上面,避免破坏那些有用的数据。如果机器上有dos/windows,可以写到这些分区上面:

代码如下 复制代码

  mount –r –n /dev/hda1 /mnt/had

  然后就可以执行debugfs:(假设Linux在 /dev/hda5)

代码如下 复制代码

  #debugfs /dev/hda5

  就会出现debugfs提示符debugfs:

  使用lsdel命令可以列出很多被删除的文件的信息:

代码如下 复制代码

Word-WRAP: break-word" bgColor=#f3f3f3> debugfs:lsdel
  debugfs: 2692 deleted inodes found.
  Inode Owner Mode Size Blocks Time deleted
  164821 0 100600 8192 1/ 1 Sun May 13 19:22:46 2001
  36137 0 100644 4 1/ 1 Tue Apr 24 10:11:15 2001
  196829 0 100644 149500 38/ 38 Mon May 27 13:52:04 2001

  列出的文件有很多(这里找到2692个),第一字段是文件节点号,第二字段是文件所有者,第三字段是读写权限,接下来是文件大小,占用块数,删除时间。

  然后就可以根据文件大小和删除日期判断那些是我们需要的。比如我们要恢复节点是196829的文件:

  可以先看看文件数据状态:

代码如下 复制代码

debugfs:stat <196829>
  Inode: 196829 Type: regular Mode: 0644 Flags: 0x0 Version: 1
  User: 0 Group: 0 Size: 149500
  File ACL: 0 Directory ACL: 0
  Links: 0 Blockcount: 38
  Fragment: Address: 0 Number: 0 Size: 0
  ctime: 0x31a9a574 -- www.111cn.Net Mon May 27 13:52:04 2001
  atime: 0x31a21dd1 -- Tue May 21 20:47:29 2001
  mtime: 0x313bf4d7 -- Tue Mar 5 08:01:27 2001


  dtime: 0x31a9a574 -- Mon May 27 13:52:04 2001
  BLOCKS:
  594810 594811 594814 594815 594816 594817
  TOTAL: 38

  然后就可以用dump指令恢复文件:

代码如下 复制代码

  debugfs:dump <196829> /mnt/hda/01.sav

  这样就把文件恢复出来了。退出debugfs:

代码如下 复制代码

  debugfs:quit

另一种方法是手工编辑inode:

代码如下 复制代码

debugfs:mi <196829>
  Mode [0100644]
  User ID [0]
  Group ID [0]
  Size [149500]
  Creation time [0x31a9a574]
  Modification time [0x31a9a574]
  Access time [0x31a21dd1]
  Deletion time [0x31a9a574] 0
  Link count [0] 1
  Block count [38]
  File flags [0x0]
  Reserved1 [0]
  File acl [0]
  Directory acl [0]
  Fragment address [0]
  Fragment number [0]
  Fragment size [0]
  Direct Block #0 [594810]
  Triple Indirect Block [0]

  

使用mi指令后每次显示一行信息以供编辑,其它行可以直接按回车表示确认,把deletion time改成0(未删除),Link count改成1。改好后退出debugfs:

代码如下 复制代码

  debugfs:quit

  然后用fsck检查/dev/hda5

代码如下 复制代码

  fsck /dev/hda5

程序会说找到丢失的数据块,放在lost+found里面。这个目录里的文件就是我们要的东东

相关文章

精彩推荐