Consejos rápidos
Indica primero la ubicación. Decirle a Recuva dónde estaban los archivos acelera notablemente el escaneo.
Activa el Escaneo profundo solo cuando el escaneo estándar no encuentre nada — es más lento pero más exhaustivo.
Recupera de forma selectiva. Revisa con cuidado la lista con código de colores antes de restaurar.
Cómo funciona Recuva: recuperación de datos a nivel del sistema de archivos
Eliminación lógica y metadatos residuales. Al eliminar un archivo, el sistema operativo no sobrescribe físicamente los clústeres que ocupaba; en su lugar, se modifica el registro correspondiente en la estructura de metadatos del volumen (una entrada $MFT en NTFS, o un elemento de la tabla FAT/exFAT), donde la cadena de clústeres se marca como libre y el primer carácter del nombre del archivo se sustituye por un marcador de servicio. Recuva realiza un análisis de bajo nivel de estas estructuras de datos —la Master File Table, la Index Allocation y los atributos $DATA— reconstruyendo la continuidad lógica del archivo hasta el momento en que sus sectores son efectivamente sobrescritos con nuevos datos.
Análisis de firmas y carving. Cuando los metadatos se han perdido de forma irreversible (formateo, corrupción de la tabla de archivos, estructura de volumen RAW), la aplicación cambia al modo de escaneo profundo: una lectura del medio sector por sector que omite el sistema de archivos e identifica los datos mediante firmas binarias de cabecera y pie (magic numbers) características de formatos de contenedor específicos. Este enfoque, conocido como file carving, permite extraer objetos íntegros incluso ante la ausencia total de un sistema de archivos, aunque no garantiza la recuperación de los nombres correctos ni de la jerarquía de directorios.
Evaluación de integridad y fragmentación. Antes de la recuperación, Recuva realiza una evaluación heurística del estado de la cadena de clústeres, comparando el mapa de asignación del volumen con el tamaño esperado del archivo para detectar fragmentación y sobrescritura parcial. El resultado se clasifica mediante un indicador de conservación (excellent/poor/unrecoverable), que tiene en cuenta el grado de continuidad de los clústeres y la probabilidad de colisión con datos recién escritos.
Trabajo con sistemas de archivos con journaling. Al analizar NTFS, Recuva recurre además al diario de transacciones $LogFile y al diario de cambios $UsnJrnl, que registran las operaciones sobre la estructura de archivos de forma independiente a la MFT principal. El cotejo de las entradas del diario con el estado actual del volumen permite recuperar metadatos de archivos cuyas entradas en la MFT ya han sido reutilizadas por el sistema para nuevos objetos, así como reconstruir parcialmente el historial de renombrados y desplazamientos.
Gestión de flujos de datos alternativos. En volúmenes NTFS, la aplicación tiene en cuenta los Alternate Data Streams ($DATA:nombre_del_flujo) asociados al registro principal del archivo, lo cual resulta crítico al recuperar objetos marcados con una zona de origen (Zone.Identifier) o que contienen atributos adicionales almacenados fuera del flujo de datos principal.
Trabajo con unidades de estado sólido y el comando TRIM. En SSD con soporte TRIM activo, el controlador recibe notificación inmediata de la liberación de direcciones de bloque lógico (LBA) tras eliminar un archivo, lo que activa la recolección de basura interna (garbage collection) y el borrado físico de las celdas NAND incluso antes de que un programa de recuperación acceda al volumen. En estas condiciones, Recuva solo puede apoyarse en los metadatos del sistema de archivos que hayan sobrevivido, ya que el contenido real de los clústeres puede haberse perdido de forma irreversible a nivel de hardware.
Extracción segura de datos. El contenido recuperado se copia byte a byte en un área de destino físicamente aislada del volumen de origen, lo que evita sobrescribir sectores aún no procesados pero potencialmente recuperables. Además, se implementa una función de sobrescritura segura (Secure Overwrite) conforme a estándares comparables al DoD 5220.22-M, utilizada para garantizar la destrucción de datos residuales tras una recuperación confirmada.