Security Lab

Что происходит с удалённым файлом и можно ли его восстановить

1249
Что происходит с удалённым файлом и можно ли его восстановить

Удаляю фотографию, очищаю корзину и смотрю на свободное место. Windows уверяет, что файла больше нет. Но если достать старый HDD и запустить программу восстановления, фотография иногда внезапно возвращается целиком. Никакой магии тут нет. Операционная система обычно удаляет не сами байты, а сведения о том, как до них добраться.

С SSD картина сложнее. После удаления операционная система может отправить накопителю команду TRIM, контроллер исключит освободившиеся блоки из своей карты, а позже сборщик мусора физически очистит ячейки NAND. Поэтому старое правило «удалённый файл лежит на диске до перезаписи» хорошо описывает классический HDD, но для современного SSD уже слишком примитивно.

Именно из-за этой разницы невозможно честно ответить на вопрос «можно ли восстановить удалённый файл» одним словом. Нужно знать, куда удалили файл, какой стоит накопитель, успел ли сработать TRIM, шифровался ли диск и что происходило с устройством после удаления.

Что делает Windows, когда я нажимаю Delete

Начну с корзины. В Windows корзина не является какой-то особой областью внутри операционной системы. На каждом подходящем томе существует скрытый каталог $Recycle.Bin. Когда Проводник отправляет туда файл, содержимое обычно остаётся на том же накопителе, а файловая система меняет расположение и служебные записи.

Что происходит с удалённым файлом

В современных версиях Windows корзина хранит содержимое удалённого объекта и отдельные метаданные, включая исходный путь, размер и время удаления. Поэтому кнопка «Восстановить» работает почти мгновенно. Система не собирает фотографию заново из магнитных следов, а просто возвращает ещё существующий файл на прежнее место.

Комбинация Shift+Delete, очистка корзины или удаление через программу, которая не использует корзину, переводят процесс на следующий уровень. Файловая система помечает занятые файлом кластеры как свободные и может освободить запись с его именем, размером и расположением. С точки зрения пользователя файл исчез. С точки зрения накопителя ситуация зависит от его устройства.

Операция Что происходит Шанс восстановления
Удаление в корзину Файл остаётся доступным файловой системе в каталоге корзины Очень высокий
Очистка корзины или Shift+Delete Кластеры объявляются свободными На HDD часто остаётся шанс до перезаписи
Быстрое форматирование Создаётся новая структура файловой системы, прежние служебные записи перестают использоваться На HDD восстановление иногда возможно, на SSD сильно зависит от TRIM
Перезапись или штатная санитарная очистка Старое содержимое заменяется либо становится недоступным средствами контроллера Резко снижается или исчезает
Криптографическое стирание Уничтожается ключ, которым зашифрованы данные Расшифровка старых данных становится практически недостижимой при корректной реализации

На HDD после обычного удаления старые магнитные состояния секторов обычно остаются нетронутыми, пока файловая система не запишет туда новые данные. Программа восстановления ищет прежние записи файловой системы или сканирует свободное пространство по сигнатурам JPEG, ZIP, PDF и других форматов. Если метаданные уже уничтожены, иногда удаётся вернуть содержимое, но потерять имя файла, исходный каталог или часть фрагментов.

Поэтому после случайного удаления с HDD худшая идея состоит в том, чтобы продолжать работу как ни в чём не бывало. Установка программы восстановления на тот же диск, загрузка обновлений или копирование фильма могут занять именно те кластеры, где лежал потерянный документ. Если данные действительно ценны, запись на накопитель лучше прекратить, а восстановление проводить с другого носителя. Отдельно мы уже разбирали, как восстановить файлы в Windows и других системах.

Дисклеймер. Восстанавливайте и стирайте только собственные данные либо носители, с которыми имеете право работать. Доступ к чужим дискам без разрешения может нарушать закон, включая законодательство России, правила организаций и сервисов.

Почему SSD ломает привычную схему восстановления

SSD не может просто взять и перезаписать отдельную занятую ячейку новой информацией. NAND-память программируется страницами, а стирается более крупными блоками. Контроллер постоянно перемещает данные, распределяет износ и подготавливает свободные блоки заранее. Между логическим адресом, который видит Windows, и конкретными ячейками памяти работает дополнительный слой преобразования адресов.

Здесь появляется TRIM. После удаления файла операционная система сообщает SSD, какие логические блоки больше не содержат нужных данных. Microsoft называет такую операцию delete notification. Для NTFS TRIM обычно включён по умолчанию, если устройство и весь путь хранения его поддерживают.

Проверить состояние механизма в Windows можно командой из терминала с правами администратора.

fsutil behavior query DisableDeleteNotify

Для NTFS значение DisableDeleteNotify = 0 означает, что уведомления TRIM разрешены. Подробное описание поведения есть в документации Microsoft.

TRIM не означает «немедленно сжечь байты». Команда сообщает контроллеру, что прежнее содержимое больше не требуется. Дальше прошивка SSD сама решает, когда физически очистить соответствующий блок в ходе сборки мусора. До такого стирания заряд в NAND ещё может существовать, однако контроллер уже способен убрать логическое сопоставление адреса, поэтому обычное чтение старого содержимого перестаёт работать.

Получается парадокс. Физические заряды иногда ещё присутствуют, но программное восстановление уже бессильно. Контроллер SSD скрывает физическую географию памяти, применяет выравнивание износа, резервные блоки и переназначение адресов. Поэтому фраза «главное ничего не записывать после удаления» для SSD остаётся полезным советом, но уже не гарантирует успех. TRIM мог уйти на накопитель почти сразу.

Есть ещё одна деталь, которую часто пропускают. Современная команда format в Windows умеет отдельно отключать отправку TRIM параметром /NoTrim. Само наличие такого параметра хорошо показывает, что форматирование SSD затрагивает не только таблицу файлов, но и механизм освобождения блоков накопителя.

Из-за TRIM результаты программ восстановления на HDD и SSD нельзя сравнивать напрямую. Программа может прекрасно находить удалённые фотографии на старом магнитном диске и ничего не обнаружить на SSD через несколько минут после удаления. Продавец программы при этом не обязательно обманывает. Просто контроллер уже закрыл дверь, через которую программа могла прочитать старые блоки.

Быстрое форматирование, семь проходов и другие мифы

Форматирование часто воспринимают как большое стирание диска, хотя под одним словом скрываются разные операции. В описании команды format Microsoft прямо пишет, что параметр /Q выполняет быстрое форматирование, удаляет таблицу файлов и корневой каталог, но не проводит посекторную проверку накопителя.

Для HDD такой сценарий оставляет неплохие возможности для восстановления, пока поверх старых областей не записали новые данные. Файловая система уже выглядит пустой, но прежнее содержимое пользовательских секторов может оставаться на месте. Поэтому быстрое форматирование нельзя считать безопасным уничтожением информации.

Полная перезапись меняет ситуацию. Windows поддерживает параметр /P, при котором сначала каждый адресуемый сектор тома заполняется нулями, после чего можно выполнить дополнительные проходы случайными значениями. Для обычного современного HDD многократная магическая перезапись обычно не нужна.

Современные рекомендации по очистке носителей NIST прямо напоминают, что много проходов с разными шаблонами пришли из старых правил работы с магнитными носителями. Исторические схемы доходили до десятков проходов. NIST считает обычную перезапись пользовательской области серьёзным препятствием даже для лабораторного восстановления, а при более высоких требованиях рекомендует применять стандартизованные методы очистки или уничтожать носитель.

Отсюда растёт живучий совет «перезапиши диск семь раз». Число семь не обладает никакими физическими свойствами. Для современного HDD несколько проходов обычно просто тратят время, а для SSD идея ещё хуже.

SSD применяет wear leveling, резервирование и преобразование логических адресов. Когда программа семь раз записывает нули по одному логическому адресу, контроллер вовсе не обязан семь раз программировать одну и ту же физическую NAND-страницу. Старые версии данных могут оказаться в других физических блоках, до которых обычная программа записи не доберётся. Дополнительные проходы при этом расходуют ресурс флеш-памяти.

Для NVMe существует специальная команда Sanitize. Контроллер может поддерживать стирание блоков, криптографическое стирание или перезапись. В отличие от обычной записи файла нулями, штатная процедура предназначена для обработки областей, которыми управляет сам накопитель, включая служебные и резервные пространства. Поэтому при продаже SSD я бы ориентировался на функции безопасной очистки производителя, стандартные команды накопителя или криптографическое стирание, а не на программы с красивой кнопкой «35 проходов военного стандарта».

Шифрование добавляет ещё один уровень. BitLocker, например, не уничтожает отдельный удалённый файл мгновенно. Пока ключ тома существует и накопитель разблокирован, файловая система работает с расшифрованным представлением данных, поэтому обычные правила удаления, TRIM и перезаписи сохраняются. Главное преимущество появляется при потере доступа к ключу всего зашифрованного носителя.

Криптографическое стирание работает иначе. Накопитель может оставить гигабайты зашифрованных данных физически нетронутыми, но уничтожить ключ, необходимый для расшифровки. NIST выделяет такой подход как полноценную технику очистки при условии, что шифрование и управление ключами реализованы корректно.

Похожая модель давно применяется на смартфонах. Android поддерживает файловое шифрование, а устройства, выпущенные с Android 10 и новее, обязаны его использовать. Ключи хранятся и защищаются отдельными механизмами системы, поэтому корректный заводской сброс современного зашифрованного телефона совсем не похож на простое удаление каталога с фотографиями. Подробнее устройство ключей описывает официальный проект Android Open Source.

Но шифрование не заменяет резервные копии и не решает проблему облаков. Фотография может исчезнуть с SSD, но сохраниться в OneDrive, Google Фото, истории версий, резервной копии или на другом устройстве. И наоборот, удаление синхронизируемого файла иногда распространяется на все подключённые устройства. Когда речь идёт о конфиденциальных данных, проверять нужно всю цепочку хранения, а не только локальный диск.

Что я делаю в двух самых частых ситуациях

Если файл удалён случайно, сначала прекращаю записи на накопитель. Проверяю корзину, историю версий, облако и резервные копии. Для HDD при серьёзной потере стараюсь подключить диск к другой системе только для чтения или снять образ, а восстановленные файлы всегда сохраняю на другой носитель. Для SSD учитываю, что TRIM мог резко сократить шансы ещё до запуска программы восстановления.

Если компьютер или диск нужно продать, действую наоборот. Обычного Delete и очистки корзины недостаточно. Для HDD подходит корректная перезапись всей пользовательской области или штатная процедура санитарной очистки. Для SSD лучше использовать возможности Secure Erase, Sanitize или криптографического стирания, которые предусмотрел контроллер или производитель устройства.

С зашифрованными современными устройствами модель становится проще, но только при нормальной реализации шифрования и правильном уничтожении ключей. Я бы не полагался на принцип «диск вроде пустой». Безопасность определяется не внешним видом файловой системы, а тем, можно ли технически получить старые данные при выбранной модели угроз.

Главный вывод простой. Удаление файла, освобождение места и уничтожение данных являются тремя разными операциями. На HDD между ними может пройти много времени. На SSD TRIM и контроллер способны почти стереть этот промежуток. А при хорошем шифровании самым ценным объектом становится уже не сектор с данными, а ключ, который превращает набор зашифрованных байтов обратно в фотографии, документы и пароли.

Остаются ли файлы на диске после очистки корзины?

На HDD содержимое файла часто остаётся в освобождённых секторах до перезаписи. На SSD операционная система может отправить TRIM, после чего контроллер делает старые блоки недоступными и позже очищает их физически.

Можно ли восстановить файл после Shift+Delete?

Иногда да. На HDD шансы зависят прежде всего от последующей перезаписи. На SSD восстановление часто осложняет TRIM. Чем меньше операций выполнялось после удаления, тем лучше потенциальный результат.

TRIM сразу стирает удалённый файл с SSD?

Не обязательно. TRIM сообщает контроллеру, что определённые логические блоки больше не нужны. Контроллер может удалить сопоставление адресов сразу, а физическую очистку NAND провести позднее во время сборки мусора.

Можно ли восстановить данные после быстрого форматирования?

На HDD иногда можно, поскольку быстрое форматирование в первую очередь создаёт новую структуру файловой системы. На SSD форматирование и TRIM способны сделать восстановление значительно сложнее.

Нужно ли семь раз перезаписывать HDD?

Для современных исправных HDD многократная перезапись обычно не даёт практической пользы по сравнению с корректной полной перезаписью. При повышенных требованиях лучше применять стандартизованные процедуры санитарной очистки, а не выбирать произвольное число проходов.

Как безопасно очистить SSD перед продажей?

Не стоит многократно записывать SSD нулями. Предпочтительнее штатная функция Secure Erase или Sanitize, криптографическое стирание либо процедура сброса, предусмотренная производителем устройства. Для особенно чувствительных данных уровень очистки нужно выбирать исходя из модели угроз.

удаленный файл восстановление файлов удаление файлов SSD HDD TRIM форматирование корзина Windows безопасное удаление
Alt text
Обращаем внимание, что все материалы в этом блоге представляют личное мнение их авторов. Редакция SecurityLab.ru не несет ответственности за точность, полноту и достоверность опубликованных данных. Вся информация предоставлена «как есть» и может не соответствовать официальной позиции компании.
01001
SOC
Security Vision SIEM
Контроль, аналитика и реагирование для SOC.
Больше интеграций. Меньше сложных доработок.
УЗНАТЬ БОЛЬШЕ
18+. Реклама. Рекламодатель ООО «Интеллектуальная безопасность», ИНН 7719435412