Gyors tippek
Először adja meg a helyet. Ha megmondja a Recuvának, hol voltak a fájlok, jelentősen felgyorsítja a vizsgálatot.
Csak akkor kapcsolja be a Mélyvizsgálatot, ha a normál vizsgálat semmit sem talál — lassabb, de alaposabb.
Válogatva állítson vissza. Alaposan tekintse át a színkódolt listát a visszaállítás előtt.
A Recuva működési elve: adat-visszaállítás fájlrendszer-szinten
Logikai törlés és megmaradó metaadatok. Egy fájl törlésekor az operációs rendszer nem írja fizikailag felül az általa elfoglalt klasztereket — ehelyett a kötet metaadat-struktúrájában lévő megfelelő bejegyzés módosul (NTFS esetén egy $MFT-bejegyzés, illetve FAT/exFAT esetén a táblázat egy eleme), ahol a klaszterlánc szabadként kerül megjelölésre, a fájlnév első karaktere pedig egy szolgáltatásjelzővel cserélődik ki. A Recuva alacsony szintű elemzést (parsing) végez ezeken az adatstruktúrákon — Master File Table, Index Allocation és $DATA attribútumok —, rekonstruálva a fájl logikai folytonosságát egészen addig a pontig, amíg szektorait ténylegesen felül nem írják új adatokkal.
Szignatúraelemzés és carving. Amennyiben a metaadatok visszavonhatatlanul elvesztek (formázás, fájltábla-sérülés, RAW kötetstruktúra), az alkalmazás mélyszkennelési módra vált — ez a médium szektoronkénti beolvasása, amely megkerüli a fájlrendszert, és az adatokat konkrét konténerformátumokra jellemző bináris fejléc- és lábléc-szignatúrák (magic number-ek) alapján azonosítja. Ez a file carving néven ismert módszer lehetővé teszi ép objektumok kinyerését még a fájlrendszer teljes hiánya esetén is, azonban nem garantálja a helyes fájlnevek vagy a könyvtárhierarchia visszaállítását.
Integritás- és töredezettség-értékelés. A visszaállítás előtt a Recuva heurisztikus értékelést végez a klaszterlánc állapotáról, összevetve a kötet foglaltsági térképét a fájl várható méretével a töredezettség és a részleges felülírás kimutatása érdekében. Az eredmény egy megőrzési mutató (excellent/poor/unrecoverable) alapján kerül osztályozásra, amely figyelembe veszi a klaszterek folytonosságának mértékét és az újonnan írt adatokkal való ütközés valószínűségét.
Naplózó fájlrendszerekkel való munka. NTFS elemzésekor a Recuva emellett a $LogFile tranzakciónaplót és a $UsnJrnl változásnaplót is felhasználja, amelyek a fájlstruktúrán végzett műveleteket a fő MFT-től függetlenül rögzítik. A naplóbejegyzések összevetése a kötet aktuális állapotával lehetővé teszi olyan fájlok metaadatainak visszaállítását, amelyek MFT-bejegyzéseit a rendszer már új objektumokhoz újrahasznosította, valamint az átnevezési és áthelyezési előzmények részleges rekonstruálását.
Alternatív adatfolyamok kezelése. NTFS-kötetek esetén az alkalmazás figyelembe veszi a fájl elsődleges bejegyzéséhez kapcsolt Alternate Data Streams-eket ($DATA:folyam_neve), ami kritikus jelentőségű a Zone.Identifier eredetzónával megjelölt, vagy a fő adatfolyamon kívül tárolt további attribútumokat tartalmazó objektumok visszaállításakor.
Munka SSD-meghajtókkal és a TRIM paranccsal. Aktív TRIM-támogatással rendelkező SSD-k esetén a vezérlő a fájl törlése után azonnal értesítést kap a logikai blokkcímek (LBA) felszabadulásáról, ami elindítja a belső szemétgyűjtést (garbage collection) és a NAND-cellák fizikai törlését, méghozzá még azelőtt, hogy egy visszaállító program egyáltalán hozzáférne a kötethez. Ilyen körülmények között a Recuva kizárólag a fennmaradt fájlrendszer-metaadatokra támaszkodhat, mivel a klaszterek tényleges tartalma hardverszinten már visszavonhatatlanul elveszhetett.
Biztonságos adatkinyerés. A visszaállított tartalom bájtonként kerül átmásolásra egy, a forráskötettől fizikailag elkülönített célterületre, ami megakadályozza a még fel nem dolgozott, de potenciálisan visszaállítható szektorok felülírását. Emellett implementálásra került egy biztonságos felülírás (Secure Overwrite) funkció, a DoD 5220.22-M szabványhoz hasonló előírások szerint, amelyet a maradék adatok garantált megsemmisítésére használnak a megerősített visszaállítást követően.