如何在 Windows、macOS 和 Linux 上恢复丢失的数据
了解如何使用 Partition Recovery™ 恢复已删除、格式化后丢失、损坏以及加密的数据。本指南涵盖完整的数据恢复流程:选择受影响的存储设备、选择合适的扫描方法、查找已删除文件以及丢失或损坏的分区、预览可恢复数据,并将恢复出的文件安全保存到其他存储设备。
程序可以分析 HDD、SSD、USB 驱动器、存储卡、物理和逻辑分区、磁盘映像,以及通过 SSH 连接的远程块设备。它可以恢复普通删除或永久删除的文件,查找格式化后遗失的数据,分析已删除、丢失、RAW、损坏或无法访问的分区,并处理受支持的加密卷和加密文件。程序会在不重建或修改原始文件系统的情况下分析源存储,因此您可以在购买软件之前扫描存储并预览可恢复文件。要开始,请在用于访问和分析受影响存储的 Windows、Linux 或 macOS 计算机上下载并安装 Partition Recovery™。
选择并准备存储源
选择包含丢失数据的存储源,检查其结构和状态;如有必要先将其解锁,或在开始分析之前创建磁盘映像。

选择物理磁盘或分区
启动 Partition Recovery™ 后,程序会自动检测计算机上可用的存储设备,并在主窗口中显示其当前结构。物理磁盘会连同分区和未分配区域一起显示,检测到的卷也会出现在左侧的文件夹树中。
如何从使用 HikvisionFS 的 Hikvision DS-7608NI NVR 恢复视频文件
选择物理磁盘后,信息面板可显示其型号、序列号、固件、容量、分区表、扇区数量、磁盘几何参数以及其他可用的硬件信息。对于受支持的驱动器,Partition Recovery™ 还可以读取 S.M.A.R.T. 信息,包括温度、通电时间、健康状态指标以及其他诊断属性。
选择逻辑分区后,程序会显示其文件系统、总空间和可用空间、起始扇区、扇区数量、簇参数,以及该卷所在的物理磁盘等信息。
如果所需分区仍然存在并且能够被正确识别,请选择该分区继续分析。如果分区已被删除、丢失,或在当前磁盘布局中不再可见,请改为选择物理磁盘。查找已删除或丢失分区的方法将在分析步骤中说明。
逻辑卷与复杂存储结构
Partition Recovery™ 会自动检测受支持的逻辑存储结构,并将可恢复的卷作为独立存储源显示。其中包括 Linux LVM 和 LVM Thin Pool 配置,程序能够识别逻辑卷,而无需您手动重建逻辑存储配置。
如何从 Proxmox 恢复数据:LVM、VM 磁盘、Ext4 和 XFS
检测到的逻辑卷会出现在存储树和主设备视图中,并显示可用的文件系统、大小、布局以及其他技术信息。选择所需的逻辑卷或分区,然后像处理普通磁盘或卷一样对其进行操作。
识别并解锁加密卷
Partition Recovery™ 会自动识别受支持的加密卷,并将其与所选存储设备上的其他分区一起显示。信息面板会显示检测到的加密技术以及卷当前的锁定状态。
BitLocker 数据恢复:已删除文件、丢失分区和损坏驱动器
对于受支持的加密卷,程序可以显示文件系统、卷大小、加密类型、锁定状态以及可用的恢复标识符等信息。支持的技术包括 BitLocker、LUKS、FileVault 以及其他受支持的加密格式。
如果卷处于锁定状态,请选择该卷并点击 解锁。输入所需的密码、恢复密钥或其他可用凭据。卷成功解锁后,即可继续进行分析和数据恢复。
使用快速且稳定的连接
数据恢复可能需要从源设备读取大量数据。在执行 完整分析 时,Partition Recovery™ 可能会扫描磁盘或分区的整个可寻址区域,因此连接速度和稳定性会显著影响总体恢复时间。
只要条件允许,请使用速度最快且可靠的连接。优先采用直接的 SATA、SAS、NVMe 或高速 USB 连接,并避免使用速度较慢的 USB 转接器、读卡器、集线器或低带宽网络连接等不必要的瓶颈。通过 SSH 访问存储时,缓慢或不稳定的网络会明显延长大型磁盘的扫描时间。
对于多 TB 磁盘以及损坏的存储设备,这一点尤其重要,因为设备可能需要连续保持连接并可读取数小时。快速、稳定的连接可以缩短扫描时间,并降低分析过程中断的风险。
创建磁盘映像
在扫描原始存储设备之前,您可以先创建磁盘映像,并在副本上进行后续分析,从而避免反复访问原始设备。要创建映像,请选择物理磁盘或分区,然后选择 工具 – 保存磁盘。
您可以复制整个存储设备,也可以在只需要保存特定区域时指定起始偏移量和大小。还可以启用压缩,以减少生成映像所需的存储空间。请将映像保存到另一块具有足够可用空间的物理存储设备上。
磁盘映像是所选磁盘或分区的逐扇区副本。对于仍可读取但不稳定、损坏或正在发生故障的驱动器,它尤其有用,因为后续扫描和恢复可以从映像进行,而无需反复访问原始设备并进一步增加其负担。

连接或挂载存储源
当需要分析的来源无法作为直接连接的本地磁盘使用时,可以挂载现有的磁盘映像或虚拟机存储,也可以通过 SSH 连接远程计算机或服务器。添加后,该存储会显示在已挂载磁盘下,并可像其他可用来源一样进行分析。

挂载标准、取证和 Apple 磁盘映像
要打开已有的磁盘映像,请点击工具栏上的 挂载磁盘,或选择 工具 – 挂载磁盘。选择对应的映像类型,然后指定包含该映像的文件或文件夹。
如何在 Windows 和 Linux 中打开 DMG、Sparseimage、Sparsebundle 和 CDR 映像
Partition Recovery™ 支持多种磁盘映像类型:
- 标准磁盘映像:RAW 和 DriveImage XML。
- 取证磁盘映像:EnCase / EWF、AFF、AFD、AFM 和 AFF4。
- Apple 磁盘映像:DMG、CDR、TOAST、ISO、ASIF、SparseBundle 和 SparseImage。
挂载方式取决于映像格式。一个存储源可以保存为单个文件、多段映像或基于目录的映像。
对于 E01、S01 和 Ex01 等多段 EWF 映像,请选择第一个分段。Partition Recovery™ 会自动查找其余部分并将其组合成一块完整磁盘。DriveImage XML 映像也可以由多个文件组成:选择 XML 描述文件后,程序会自动检测与其关联的数据部分。
对于 AFD 和 AFF4 文件夹等基于目录的格式,请选择对应目录。对于 AFM,程序会同时读取元数据文件及其关联的 RAW 数据。
Apple 磁盘映像也可能包含多个组成部分。SparseBundle 将数据存储在独立的 band 文件中,而分段的 DMG / UDIF 映像可能由多个相关部分组成。选择主映像或第一个分段后,其余组件会被自动检测并组装。
Partition Recovery™ 还支持 DriveImage XML、取证映像和 Apple 磁盘映像的压缩及加密版本。如果映像已加密,请在提示时提供所需密码或密钥。程序随后会打开生成的存储结构,以便继续分析。
挂载虚拟机磁盘和快照
Partition Recovery™ 可以打开主流虚拟化技术使用的虚拟磁盘,包括 VMware VMDK、Hyper-V VHD/VHDX、VirtualBox VDI、Parallels HDD/HDS,以及 QEMU/KVM QCOW/QCOW2 和基于 RAW 的存储。这些磁盘技术也被 VMware ESXi 和 Proxmox 等服务器虚拟化平台使用。

如果完整的虚拟机文件夹可用,请选择包含 VM 文件的文件夹。程序会检查其内容,并自动识别属于该虚拟机的虚拟磁盘、辅助文件、差异磁盘和快照。如果只有单个虚拟磁盘可用,请直接选择相应的磁盘文件。
恢复在 Proxmox VE 中创建的虚拟机(*.RAW、.VMDK、.qcow2)
Partition Recovery™ 会自动确定虚拟磁盘格式、置备类型以及相关文件之间的关系。程序可以识别固定和动态分配磁盘、thin 与 thick 存储、分割磁盘、差异磁盘以及快照链。
程序同时支持内部快照和外部快照。当格式支持时(例如 QCOW2),内部快照存储在虚拟磁盘映像本身中。程序会读取映像中的快照元数据,并识别可用的磁盘状态。
外部快照则存储为与基础虚拟磁盘关联的独立差异文件或 overlay 文件。VMware 快照 delta 磁盘、Hyper-V AVHDX 差异磁盘以及 QEMU/KVM 外部 QCOW2 overlay 都采用这种模式。
当多个文件组成快照链或差异链时,Partition Recovery™ 会自动确定它们的父子关系,沿链追溯到基础磁盘,并将可用的快照状态重建为可直接分析的完整虚拟磁盘。
例如,一个 Hyper-V 虚拟机可能包含基础 VHDX 磁盘和多个表示连续快照的相关 AVHDX 文件。程序会重建该链,并允许您选择所需的活动状态或快照状态,而无需分别处理各个差异文件。
分割的虚拟磁盘也会自动组装。例如,VMware VMDK 描述文件及其相关 extent 文件会被组合并作为一块虚拟磁盘处理。针对不同虚拟化技术以及复杂快照链的详细恢复方法,请参阅相应的专项指南。
通过 SSH 连接远程磁盘
如果所需存储安装在另一台计算机、服务器、NAS 或虚拟化主机中,您可以远程访问,而无需拆下或重新连接物理磁盘。选择 工具 – 通过 SSH 连接。

输入远程主机地址和 SSH 端口,然后选择身份验证方式。Partition Recovery™ 支持密码、私钥文件、私钥文本和 SSH agent 身份验证。
远程账户必须具有读取待分析存储设备的权限。当需要直接访问物理磁盘时,建议使用 Windows 管理员、Unix 类系统的 root,或具有同等磁盘访问权限的账户。
SSH 可用于 Windows、Linux 和 macOS,也可用于其他支持 SSH 的操作系统和存储平台,包括 NAS 设备、服务器和虚拟化主机。
连接建立后,程序会查询远程系统并显示可访问的磁盘和卷。您可以逐一选择所需来源,也可以使用可用命令一次选择所有物理磁盘或所有卷。
选择所需磁盘或卷后,Partition Recovery™ 会读取可用的存储信息,并准备所选来源以供分析。根据设备的数量和大小、配置以及网络连接速度,此过程可能需要一些时间。
访问已挂载存储
成功添加磁盘映像、虚拟机磁盘、快照或远程存储设备后,它会显示在 已挂载磁盘 下。Partition Recovery™ 会检测其可用磁盘布局、分区、文件系统和未分配区域,并在主窗口中显示。从此以后,可以像处理直接连接的物理磁盘或卷一样处理该挂载源。继续下一步,对所选存储进行扫描和分析。
扫描并分析存储
在快速扫描和完整分析之间进行选择,以检查所选存储、从当前或损坏的文件系统中恢复文件、在磁盘表面查找丢失的结构与元数据,并在文件系统信息已不可用时使用内容感知分析。恢复过程中可以解锁加密卷和加密文件,已完成的分析结果可以保存并在以后重新打开,无需再次扫描存储。

开始分析
要分析尚未扫描的存储源,请双击所需的物理磁盘、分区、已挂载映像、虚拟机磁盘、快照或远程磁盘。文件恢复向导将打开,并允许您选择 快速扫描 或 完整分析。
对于已经分析过的来源,双击会打开现有分析结果,而不是启动新的扫描。若要使用不同设置重新扫描该来源,请右键点击并选择 重新分析。
相同的分析方法适用于直接连接的物理存储、已挂载磁盘映像、虚拟机磁盘与快照,以及通过 SSH 远程连接的存储。
快速扫描
快速扫描会分析当前存储结构和可用的文件系统元数据,而不会对整个所选区域进行逐扇区搜索。
选择物理磁盘后,Partition Recovery™ 会识别磁盘上当前可用的所有卷和受支持的存储结构,并分析其中检测到的文件系统。对于每个文件系统,程序会读取当前元数据、文件表、目录结构、分配信息和其他可用记录,以查找现有文件和已删除文件。
由于快速扫描主要依赖当前的存储结构和文件系统结构,因此通常比完整分析快得多。当现有分区和文件系统仍然完整且可读取时,它是首选的第一种扫描方式,例如文件系统元数据尚未受到严重破坏的普通文件或文件夹删除场景。
如果快速扫描未找到所需数据,或者存储已被格式化、重新分区、损坏,或显示为 RAW / 无法访问,请运行 完整分析。
完整分析
完整分析首先执行与快速扫描相同的初始检查,然后继续对所选存储区域进行逐扇区扫描。这样,Partition Recovery™ 就能够搜索当前可见文件系统结构之外的内容。
开始扫描之前,请选择要搜索的文件系统类型。此阶段的完整分析只会搜索在此处勾选的文件系统,因此请启用该存储设备过去可能使用过的文件系统类型。
在完整扫描期间,程序会在所选区域中搜索分区、文件系统结构、文件表、元数据、日志、备份和冗余结构以及以前的元数据状态。许多文件系统会在多个位置保存关键结构信息,包括备份分区表、备用或镜像头、备份超级块、辅助元数据结构、日志以及 copy-on-write 元数据的不同代。
即使主要文件系统元数据已经被删除、覆盖或损坏,这些附加结构仍可能保留下来。Partition Recovery™ 会分析找到的片段,并使用可用元数据尽可能重建原始存储结构。
结果可能包括重建后的磁盘、分区、文件系统、容器、文件夹和文件。程序不会简单地把所有发现的数据作为一个扁平列表展示,而是利用恢复出的结构信息,在可能的情况下重建目录关系和存储关系。
完整分析读取的数据量远大于快速扫描,因此可能需要更长时间,尤其是在扫描大型磁盘、磁盘映像、虚拟存储或通过 SSH 访问的远程设备时。
内容感知分析
执行完整分析时,还可以启用内容感知分析,根据已知内容签名搜索文件。该方法不依赖文件系统元数据,而是扫描整个所选区域,直接在存储数据中查找可识别的文件结构。
当原始文件系统记录严重损坏或丢失时,基于签名的恢复非常有用。即使原始目录项已不存在,它仍可以识别可恢复的文档、图像、压缩包、视频和其他受支持的文件类型。
由于该方法不依赖原始文件系统元数据,仅通过内容签名找到的文件可能无法保留其原始文件名、文件夹路径、时间戳或其他元数据。
解锁加密卷和加密文件
在分析过程中也可能发现加密存储,其中包括此前因分区丢失、格式化或文件系统损坏而被隐藏的卷。当 Partition Recovery™ 识别到受支持的加密卷时,会要求提供访问其内容所需的解密信息。
- BitLocker:密码、48 位恢复密码或启动密钥文件。
- LUKS:密码或密钥文件。
- FileVault:密码或恢复密钥。
提供所需解密数据后,程序即可访问已解锁的文件系统,并将其中的文件和文件夹包含在恢复结果中。
加密也可能仅应用于单个文件或文件夹,而不是整个卷。Partition Recovery™ 可以检测受支持的加密文件,并在需要时请求相应的解密信息。
对于 Windows EFS,您可以提供 PFX 或 P12 格式的 EFS 证书,也可以从当前 Windows 系统导入可用的 EFS 证书。对于 Linux fscrypt,程序支持访问受保护文件和目录所需的对应密码、密钥文件或其他可用密钥数据。
解密信息可以在分析过程中检测到加密数据时添加,也可以在之后查看恢复结果时再添加。
保存和加载分析结果
每次重新打开 Partition Recovery™ 时都不必重新执行已经完成的扫描。程序可以保存当前分析结果,并在以后再次加载。

程序会将当前存储配置中所有磁盘的分析信息保存在一个结果文件中。这包括直接连接的物理磁盘、已挂载的磁盘映像、虚拟机磁盘和快照状态,以及通过 SSH 访问的存储。
用于解锁加密卷和加密文件的信息也会随分析结果以加密形式保存,因此在重新加载结果文件时,可以与恢复会话一起恢复。
为了正确加载保存的结果,保存结果时存在的所有存储源必须以相同配置重新可用。加载结果文件之前,请连接所需物理磁盘,挂载相同的磁盘映像、虚拟机磁盘和快照,并重新连接相应的远程存储。
保存结果的用途是在不重新扫描存储的情况下重新打开已经完成的分析。它不会从停止扫描的位置继续此前中断的完整分析。
查找已删除或丢失的分区
如果所需分区已不在当前磁盘布局中,请在运行文件恢复分析之前使用专用分区搜索来查找它。选择物理磁盘,然后选择 工具 – 查找分区。
选择丢失分区曾使用的文件系统类型。您可以搜索整个物理磁盘,也可以通过定义起始位置和大小,将搜索限制在特定范围内。
此工具专门在所选磁盘区域中搜索分区和文件系统签名。它与主分析引擎自动检测复杂逻辑存储结构的功能相互独立。
搜索发现的分区会被添加到主存储树中,并作为独立来源可用。随后,您可以选择所需分区,并对其运行快速扫描或完整分析。

查找、预览并恢复文件
查看分析结果,在重建后的文件夹结构、$Lost and Found 或内容感知分析中定位所需文件,必要时使用搜索和筛选功能,在购买软件之前预览可恢复文件,并将选中的数据安全保存到其他存储位置。

查看分析结果
分析完成后,Partition Recovery™ 会在主窗口中显示重建后的存储和文件系统结构。每个已分析来源都有一份当前分析结果,其中包含扫描期间发现的分区、文件系统、文件夹和文件。
首先浏览重建后的文件系统树,并检查丢失数据原来所在的文件夹。如果可用元数据足够,程序会恢复原始目录结构、文件名以及其他可用文件系统信息。
如果文件或文件夹的元数据已恢复,但无法可靠地将其重新关联到原始位置,则会被放入 $Lost and Found。即使无法再确定其原始父文件夹,这些对象仍可能保留有用的文件系统信息。
通过签名搜索恢复的文件会放在 内容感知分析 下,并按文件类型分组。由于这种恢复方法不依赖原始文件系统元数据,此类文件可能获得类似 File 00008.jpg 的自动生成名称,并且可能无法保留原始文件夹路径、名称或时间戳。
已删除的文件和文件夹会用红色叉号标记,而检测到的加密文件名称会以绿色显示,便于您在查看结果时区分其状态。
查找所需文件
先从重建后的文件夹树开始,检查丢失文件的原始位置。如果所需数据不在那里,请查看 $Lost and Found,然后查看 内容感知分析。如果您知道文件名或丢失数据的其他特征,也可以使用 查找文件。
搜索工具可以按完整文件名或文件名的一部分查找文件,并支持区分大小写和整词匹配。高级选项可以将隐藏文件和系统文件加入搜索,并可按文件大小或日期缩小结果范围。
筛选菜单可以分别显示现有文件或已删除文件,并将显示结果限制为压缩包、音频文件、数据库、文档、图像或视频文件等类别。
还可以按名称、类型、大小、状态、修改日期或创建日期进行升序或降序排序。当分析后的磁盘包含大量现有文件和已删除文件时,结合使用搜索、筛选和排序会非常方便。
恢复前预览文件
选择受支持的文件,即可在预览面板中查看其内容。预览功能可让您在保存前验证可恢复文件的实际内容,包括受支持的图像、视频、文档、音乐、压缩包以及其他可预览格式。
对于受支持的文件,程序可以显示恢复出的内容,并同时提供尺寸、大小、时长以及其他可用属性。需要更大视图时,还可以使用全屏预览。
您可以在购买许可证之前扫描存储、浏览恢复结果并预览可恢复文件。只有准备保存恢复数据时才需要许可证。激活后,已有分析结果仍会保留,因此无需再次扫描存储。
选择文件和文件夹
选择要恢复的文件和文件夹。可以同时选择多个项目。选择文件夹时,其内容和所有嵌套子文件夹会自动包含在恢复任务中。
选择所需数据后,点击工具栏上的 恢复,或使用右键菜单中的相应命令。文件恢复向导会打开,并让您选择如何保存恢复出的文件。
安全恢复并保存数据
文件恢复向导提供三种保存恢复数据的方法:
- 保存到硬盘 – 将恢复出的文件保存到操作系统可访问的任意路径,包括另一块内部或外部磁盘、可移动存储设备或可访问的网络位置。
- 创建 ZIP 压缩包 – 将所选文件和文件夹直接保存到 ZIP 压缩包中。
- 通过 FTP 上传 – 将恢复出的数据传输到 FTP 服务器。

保存到磁盘或其他可用路径时,可以启用 恢复文件夹结构,以保留恢复出的目录层次结构。对于 NTFS 数据,向导还可以恢复备用数据流。恢复出的文件名和文件夹名中无法识别的字符可以替换为指定字符。
向导会同时显示所选数据所需的磁盘空间以及目标位置可用的剩余空间,从而让您在开始恢复之前确认是否有足够的存储空间。
创建 ZIP 压缩包时,也可以保留恢复出的文件夹结构。您可以选择压缩级别,将压缩包拆分为多个分卷,并使用密码保护压缩包。
不要把恢复出的文件保存回正在进行恢复的同一块物理磁盘。向源存储写入新数据可能会覆盖仍可恢复的已删除文件和文件系统结构。如果您选择源物理磁盘作为恢复目标,Partition Recovery™ 会显示警告。
只要条件允许,请将恢复出的数据保存到另一块物理 HDD 或 SSD、外部驱动器或网络存储位置,并确保有足够空间容纳所有选定文件。
快速启动
观看此快速入门视频,了解完整的数据恢复流程。学习如何选择受影响的存储设备、选择合适的分析方法、查找并预览可恢复文件,以及使用 Partition Recovery™ 安全保存数据。
-
什么时候应该使用 RAID Recovery™,而不是 Partition Recovery™?
当丢失的数据依赖于多块物理磁盘,并且必须重建 RAID 或多磁盘存储配置时,请使用 RAID Recovery™。
典型情况包括 RAID 故障或降级、RAID 配置被删除或损坏、成员磁盘缺失、磁盘顺序错误,或者 NAS、DAS 或服务器存储无法访问。
如果工作正常的 RAID 控制器或操作系统已经将阵列呈现为一块完整的普通逻辑磁盘,则 Partition Recovery™ 可以直接分析该逻辑磁盘。如果必须先根据成员磁盘重建阵列结构,则应使用 RAID Recovery™。
-
删除文件、格式化磁盘或丢失分区后,我应该立即做什么?
请尽快停止使用受影响的存储。恢复数据之前,不要向其中复制新文件,不要格式化或初始化,不要创建新分区,不要重新安装操作系统,也不要运行 CHKDSK 或 fsck 等修复工具。
任何写入操作都可能覆盖仍可恢复的已删除文件数据或文件系统元数据。同样,不要把 Partition Recovery™ 安装到需要恢复的那块物理磁盘上。
请将软件安装到另一块物理磁盘,或使用另一台计算机分析受影响的存储。在源磁盘上安装软件会写入新数据,可能覆盖可恢复的文件或元数据。仅改用同一块物理磁盘上的另一个分区并不能消除这种风险。
-
如果操作系统或 BIOS/UEFI 检测不到磁盘,我该怎么办?
首先检查电源、线缆、转接器和存储控制器。不要仅仅为了让磁盘在操作系统中出现而对其初始化、格式化或创建新卷。数据恢复软件需要能够读取存储设备。如果磁盘在硬件层面无法检测、访问时反复断开,或无法稳定读取,则可能需要进行硬件诊断或交由专业数据恢复服务处理。
-
SSD 执行 TRIM 后还能恢复已删除文件吗?
这取决于 TRIM 是否已发送并由 SSD 执行。如果 SSD 控制器已经擦除释放的块,或使这些块无法访问,则软件扫描无法恢复这些块的原始内容。如果 TRIM 尚未执行,或者所需数据仍存在于可读取的块中,仍有恢复可能。实际判断哪些数据仍可用的方法,是扫描驱动器并检查文件预览。
-
什么时候应该停止使用软件恢复,并联系专业数据恢复服务?
如果设备发出异常机械声、无法启动、访问过程中消失、过热、产生严重读取错误,或计算机无法稳定检测到它,请停止反复扫描或通电。软件恢复适用于仍然可以读取的存储设备。继续使用存在物理故障的设备可能会使其状况进一步恶化。