- AESAdvanced Encryption Standard
- Najpopularniejszy algorytm szyfrowania danych. Bez klucza dane odczytane z zaszyfrowanego nośnika to bezużyteczny szyfrogram, nawet jeśli fizycznie uda się je zgrać.
- BCDBoot Configuration Data
- Baza konfiguracji rozruchu Windows: lista systemów, ścieżki do plików startowych i parametry uruchamiania. Edytuje się ją narzędziem bcdedit.exe.
- BitLocker
- Wbudowane w Windows szyfrowanie całych dysków. Do odzysku danych z takiego nośnika potrzebny jest klucz odzyskiwania (48 cyfr) lub hasło - bez nich odzyskane dane pozostają zaszyfrowane.
- Boot Manager / bootmgr
- Komponent Windows, który po starcie firmware wybiera system do uruchomienia i przekazuje mu sterowanie. Na dyskach UEFI występuje jako plik bootmgfw.efi.
- bootmgfw.efi
- Plik Boot Managera Windows w wersji UEFI, ładowany przez firmware z partycji EFI. Pierwszy element Windows uruchamiany na komputerze z UEFI.
- chip-off
- Metoda odzysku polegająca na wylutowaniu kości pamięci z płytki i odczytaniu jej bezpośrednio na osobnym czytniku, z pominięciem uszkodzonego kontrolera. Stosowana przy zalanych lub przepalonych nośnikach; skuteczność spada, gdy dane są szyfrowane sprzętowo.
- CVECommon Vulnerabilities and Exposures
- Ujednolicony identyfikator publicznie znanej luki bezpieczeństwa, np. CVE-2022-41099. Pozwala jednoznacznie odwołać się do konkretnej podatności niezależnie od producenta.
- dd / robocopy
- Narzędzia do kopiowania danych: dd (Linux/macOS) tworzy surowy obraz dysku sektor po sektorze, robocopy (Windows) kopiuje pliki i katalogi z zachowaniem struktury i uprawnień. Do obrazowania uszkodzonego dysku pewniejszy jest ddrescue niż dd.
- degraded / crashed
- Stan macierzy po awarii dysku. Degraded - macierz działa dalej, ale bez zapasu bezpieczeństwa i wolniej; crashed - padło za dużo dysków i macierz się rozsypała, dane bez odzysku są niedostępne.
- deszyfracja
- Odszyfrowanie danych z zaszyfrowanego nośnika, możliwe tylko przy znanym kluczu lub haśle. Bez klucza odzyskane pliki to nieczytelny ciąg znaków - dlatego przy szyfrowanych dyskach klucz jest równie ważny jak sam nośnik.
- EFI System Partition
- Niewielka partycja w formacie FAT na dyskach UEFI, przechowująca pliki startowe systemów operacyjnych. Firmware czyta z niej program rozruchowy przy każdym starcie.
- exFAT
- System plików do dużych nośników wymiennych - pendrive'ów, kart pamięci i dysków przenośnych. Obsługuje pliki powyżej 4 GB (w odróżnieniu od FAT32) i działa zarówno na Windows, jak i macOS.
- ext4
- System plików używany w Linuksie (domyślny w Linuksie, m.in. serwery, NAS, Android). Ma journaling (dziennik zmian), co zwiększa odporność na uszkodzenia przy nagłym wyłączeniu. Rozpoznajemy jego strukturę przy odzysku, także gdy dysk nie montuje się w Windowsie.
- FAT32
- Starszy, prosty system plików, wciąż spotykany na małych pendrive'ach i kartach. Ograniczenie: pojedynczy plik nie może przekroczyć 4 GB, dlatego do większych nośników używa się exFAT.
- forensic / forensyczny
- Klasa narzędzi i procedur do wykonywania kopii sektorowej nośnika bez modyfikacji oryginału (dd, FTK Imager, PC-3000). Standard w odzysku danych i ekspertyzach - gwarantuje, że pracujemy na kopii, a nośnik źródłowy zostaje nietknięty.
- fsutil
- Narzędzie wiersza poleceń Windows do zarządzania systemem plików. Komendą fsutil behavior query DisableDeleteNotify sprawdzisz, czy TRIM jest aktywny (0 = tak), a DisableDeleteNotify 1 wyłącza go - to standardowy krok przed próbą odzysku danych z dysku SSD.
- GPTGUID Partition Table
- Nowoczesna tablica partycji zastępująca MBR. Obsługuje dyski powyżej 2 TB i przechowuje kopię zapasową tablicy, co ułatwia odtworzenie struktury partycji przy uszkodzeniu.
- hal.dllHardware Abstraction Layer
- Warstwa pośrednicząca między jądrem Windows a sprzętem płyty głównej. Ukrywa różnice między platformami, dzięki czemu jądro nie musi znać szczegółów konkretnego chipsetu.
- HDD Regenerator
- Program, który próbuje naprawiać uszkodzone sektory wielokrotnym zapisem. Na słabym dysku robi więcej szkody niż pożytku - zamęcza głowice i przyspiesza całkowitą awarię, dlatego przy cennych danych się go nie używa.
- hexheksadecymalny
- Zapis danych w systemie szesnastkowym, używany w edytorze hex do oglądania surowej zawartości nośnika bajt po bajcie. Pozwala ręcznie odnaleźć nagłówki plików i struktury systemowe przy odzysku.
- hot spare
- Dysk zapasowy stale podłączony do macierzy, który po awarii innego wchodzi na jego miejsce automatycznie i sam rusza odbudowę. Skraca czas, w którym macierz jest bez zabezpieczenia.
- JBODJust a Bunch Of Disks
- Kilka dysków połączonych w jedną przestrzeń, ale bez redundancji - żadnych sum kontrolnych ani kopii. Awaria jednego dysku to utrata danych, które na nim leżały.
- klonowanie / obraz sektor po sektorzeimaging
- Wierne skopiowanie całej zawartości nośnika, sektor po sektorze, do pliku obrazu. Odzysk prowadzimy na kopii, nigdy na oryginale - dzięki temu każda próba jest bezpieczna, a uszkodzony dysk nie pracuje dłużej niż to konieczne.
- klonowanie sektorowe
- Kopia dysku wykonywana sektor po sektorze, na poziomie surowych danych, z pominięciem uszkodzonych miejsc i bez angażowania systemu plików. Podstawa odzysku - najpierw robimy bezpieczny klon, dopiero z niego wyciągamy dane.
- LBALogical Block Addressing - logiczne adresowanie bloków
- Sposób numerowania bloków danych na nośniku, którym posługuje się system operacyjny. Kontroler dysku mapuje te logiczne adresy na fizyczne położenie danych na talerzach lub w kościach NAND.
- LUNLogical Unit Number
- Logiczny wolumen wydzielony z macierzy i widziany przez system jak pojedynczy dysk. Jedna fizyczna macierz może udostępniać kilka LUN-ów o różnych rozmiarach i przeznaczeniu.
- MBRMaster Boot Record
- Starszy sposób zapisu tablicy partycji i kodu startowego na początku dysku. Obsługuje maksymalnie 2 TB i cztery partycje podstawowe, dlatego w nowszym sprzęcie zastąpiony przez GPT.
- nadpisanie
- Zapisanie nowych danych na obszarze, gdzie leżały skasowane pliki. Po nadpisaniu starych danych już nie ma - dlatego po utracie plików nośnika nie wolno dalej używać ani nic na niego zapisywać.
- NASNetwork Attached Storage
- Serwer plików podłączony do sieci, dostępny dla wielu urządzeń naraz (Synology, QNAP). W środku najczęściej macierz RAID na systemie plików Linux - dlatego odzysk z NAS to odzysk macierzy, nie pojedynczego dysku.
- NTFSNew Technology File System
- Podstawowy system plików Windows. Trzyma metadane w tablicy MFT - to od jej stanu w dużej mierze zależy, czy po awarii da się odzyskać nazwy plików i strukturę folderów.
- ntoskrnl.exe
- Jądro systemu Windows: zarządza pamięcią, procesami, wątkami i dostępem do sprzętu przez sterowniki. Rdzeń, na którym działa reszta systemu.
- obraz binarny / dump / zrzut
- Pełna kopia surowych danych z pamięci lub nośnika, sektor po sektorze, bez interpretacji systemu plików. Na takiej kopii prowadzi się dalszą analizę, żeby nie ryzykować na oryginale.
- obraz dysku
- Wierna, pełna kopia zawartości nośnika sektor po sektorze zapisana do pliku. W odzysku danych pracuje się na obrazie, nigdy na oryginale, żeby nie pogłębić uszkodzeń.
- OS Loader / winload.exe
- Program ładujący jądro Windows i niezbędne sterowniki do pamięci, wywoływany przez Boot Managera. Ostatni etap przed przejęciem kontroli przez sam system.
- partycja
- Wydzielony logiczny obszar dysku, widziany przez system jako osobny wolumen (np. C: i D:). Uszkodzenie tablicy partycji sprawia, że system nie widzi obszaru z danymi, choć same pliki wciąż tam są.
- parzystośćparity
- Dane nadmiarowe (sumy kontrolne) rozłożone w macierzach RAID 5 i 6, które pozwalają matematycznie odtworzyć zawartość po awarii dysku i odtworzyć dane bez jego udziału. To one odróżniają RAID 5/6 od zwykłego łączenia dysków i na nich opiera się odporność tych macierzy na awarię.
- Patch Tuesday
- Drugi wtorek miesiąca, w którym Microsoft wydaje zbiorczy pakiet łatek dla Windows i swoich programów. Stały rytm ułatwia planowanie aktualizacji.
- RAIDRedundant Array of Independent Disks
- Macierz kilku dysków połączonych w jedną całość dla wydajności lub bezpieczeństwa danych. Warianty (0, 1, 5, 6, 10) różnią się tym, ile dysków może paść bez utraty danych - RAID 0 żadnego, RAID 6 nawet dwa.
- RAID 0
- Macierz łącząca dyski w jedną szybką całość, bez żadnej kopii zapasowej danych (striping). Awaria choćby jednego dysku oznacza utratę wszystkich danych z macierzy.
- RAID 1
- Macierz lustrzana - te same dane zapisywane są równolegle na dwóch dyskach. Padnięcie jednego dysku nie powoduje utraty danych, bo drugi ma pełną kopię.
- RAID 5
- Macierz łącząca pojemność wielu dysków z danymi parzystości rozłożonymi między nie. Przeżywa awarię jednego dysku, ale utrata drugiego w trakcie odbudowy oznacza koniec danych.
- RAID 500
- Złożona, zagnieżdżona konfiguracja macierzy (kilka grup RAID 5 połączonych w RAID 0). Trudniejsza w odzysku, bo trzeba odtworzyć zarówno parzystość, jak i kolejność łączenia grup.
- RAID 6
- Macierz z podwójną parzystością, odporniejsza od RAID 5. Przeżywa jednoczesną awarię dwóch dysków, dlatego stosuje się ją tam, gdzie odbudowa trwa długo.
- RAW
- Stan, w którym system nie rozpoznaje systemu plików partycji i pokazuje ją jako niesformatowaną. Dane zwykle są nienaruszone - brakuje jedynie struktury opisującej ich położenie, którą odtwarzamy przy odzysku.
- readback
- Odczyt zawartości układu zaraz po zapisie i porównanie jej z wzorcem. Potwierdza, że programowanie pamięci lub kości przebiegło bez błędu.
- rebuild / odbudowa macierzy
- Odtwarzanie danych na nowym dysku po wymianie uszkodzonego. Najbardziej ryzykowny moment życia macierzy - wszystkie dyski pracują na maksa i jeśli w trakcie padnie kolejny, można stracić całość, dlatego przed rebuildem warto zrobić kopię.
- SHR / SHR-2Synology Hybrid RAID
- Odmiana RAID od Synology, oparta na RAID 5 (SHR) lub 6 (SHR-2), pozwalająca łączyć dyski o różnych pojemnościach bez marnowania miejsca. Wewnętrznie to warstwa nad Linux mdadm i LVM, co przy odzysku wymaga odtworzenia całej tej struktury.
- SMARTSelf-Monitoring, Analysis and Reporting Technology
- Wbudowany w dysk system diagnostyki, który raportuje zużycie i błędy w postaci atrybutów. Pozwala ocenić kondycję nośnika i wychwycić nadchodzącą awarię, zanim dysk padnie na dobre.
- strefy służbowe / obszar serwisowy
- Ukryte obszary dysku z firmware, tablicami translacji i danymi kalibracji, niedostępne dla użytkownika. Ich uszkodzenie blokuje cały dysk, a naprawa wymaga sprzętu laboratoryjnego.
- striping
- Rozłożenie danych w porcjach (blokach) na kilka dysków naraz, żeby czytać i zapisywać je równolegle. Podnosi wydajność, ale w czystej postaci (RAID 0) awaria jednego dysku oznacza utratę całości.
- szyfrogram
- Zaszyfrowane, nieczytelne dane odczytane z nośnika bez klucza deszyfrującego. Fizycznie można je zgrać, ale bez klucza pozostają bezużytecznym ciągiem znaków.
- szyfrowanie
- Zamiana danych w nieczytelną postać, którą odblokowuje tylko klucz lub hasło. Chroni prywatność, ale przy awarii mocno utrudnia odzysk - bez klucza nawet fizycznie sprawny nośnik nie odda danych.
- TPM-only
- Tryb BitLockera, w którym klucz przechowuje wyłącznie TPM, bez dodatkowego PIN-u ani hasła przy starcie. Wygodny, ale słabiej chroni przed atakiem na etapie rozruchu - m.in. luka CVE-2022-41099.
- VeraCrypt
- Darmowy program do szyfrowania dysków i tworzenia zaszyfrowanych woluminów, następca TrueCrypta. Bez hasła lub pliku klucza dane pozostają nieczytelne.
- Victoria
- Popularny program do diagnostyki i naprawy sektorów dysku - pokazuje czasy dostępu i mapę uszkodzeń. Nadaje się do oceny stanu, ale nie do ratowania danych z niestabilnego dysku, bo obciąża go zwykłymi odczytami zamiast bezpiecznego klonowania.