Astuces rapides
Indiquez d'abord l'emplacement. Dire à Recuva où se trouvaient les fichiers accélère considérablement l'analyse.
Activez l'Analyse approfondie uniquement si l'analyse standard ne trouve rien — plus lente, mais plus approfondie.
Récupérez sélectivement. Vérifiez attentivement la liste codée par couleur avant de restaurer.
Principe de fonctionnement de Recuva : récupération de données au niveau du système de fichiers
Suppression logique et métadonnées résiduelles. Lors de la suppression d'un fichier, le système d'exploitation n'écrase pas physiquement les clusters occupés — l'entrée correspondante dans la structure de métadonnées du volume est modifiée à la place (une entrée $MFT en NTFS, ou un élément de la table FAT/exFAT), la chaîne de clusters étant marquée comme libre et le premier caractère du nom du fichier remplacé par un marqueur de service. Recuva effectue une analyse de bas niveau de ces structures de données — Master File Table, Index Allocation et attributs $DATA — en reconstruisant la continuité logique du fichier jusqu'au moment où ses secteurs sont effectivement écrasés par de nouvelles données.
Analyse de signatures et carving. Lorsque les métadonnées sont irrémédiablement perdues (formatage, corruption de la table de fichiers, structure de volume RAW), l'application bascule en mode d'analyse approfondie — une lecture secteur par secteur du support qui contourne le système de fichiers et identifie les données à partir de signatures binaires d'en-tête et de pied (magic numbers) propres à des formats de conteneur spécifiques. Cette approche, appelée file carving, permet d'extraire des objets intacts même en l'absence totale de système de fichiers, sans toutefois garantir la récupération des noms corrects ni de la hiérarchie des répertoires.
Évaluation de l'intégrité et de la fragmentation. Avant la récupération, Recuva effectue une évaluation heuristique de l'état de la chaîne de clusters, en comparant la carte d'allocation du volume à la taille attendue du fichier afin de détecter la fragmentation et l'écrasement partiel. Le résultat est classé selon un indicateur de préservation (excellent/poor/unrecoverable), qui tient compte du degré de continuité des clusters et de la probabilité de collision avec des données nouvellement écrites.
Traitement des systèmes de fichiers journalisés. Lors de l'analyse d'un volume NTFS, Recuva consulte également le journal des transactions $LogFile et le journal des modifications $UsnJrnl, qui enregistrent les opérations sur la structure de fichiers indépendamment de la MFT principale. La comparaison des entrées du journal avec l'état actuel du volume permet de récupérer les métadonnées de fichiers dont les entrées MFT ont déjà été réutilisées par le système pour de nouveaux objets, ainsi que de reconstituer partiellement l'historique des renommages et des déplacements.
Gestion des flux de données alternatifs. Sur les volumes NTFS, l'application prend en compte les Alternate Data Streams ($DATA:nom_du_flux) rattachés à l'entrée principale du fichier, un élément crucial lors de la récupération d'objets marqués d'une zone d'origine (Zone.Identifier) ou contenant des attributs supplémentaires stockés en dehors du flux de données principal.
Fonctionnement avec les disques SSD et la commande TRIM. Sur les SSD dotés d'un support TRIM actif, le contrôleur est immédiatement informé de la libération des adresses de bloc logique (LBA) après la suppression d'un fichier, ce qui déclenche un ramasse-miettes interne (garbage collection) et l'effacement physique des cellules NAND avant même qu'un programme de récupération n'accède au volume. Dans ces conditions, Recuva ne peut s'appuyer que sur les métadonnées du système de fichiers ayant survécu, le contenu réel des clusters pouvant déjà être irrémédiablement perdu au niveau matériel.
Extraction sécurisée des données. Le contenu récupéré est copié octet par octet vers une zone de destination physiquement isolée du volume source, ce qui évite l'écrasement de secteurs non encore traités mais potentiellement récupérables. Une fonction d'écrasement sécurisé (Secure Overwrite) est en outre mise en œuvre, selon des normes comparables au DoD 5220.22-M, utilisée pour garantir la destruction des données résiduelles après une récupération confirmée.