Laboratório especializado em São Paulo

HD ou SSD parou de reconhecer?

Recupere seus arquivos com diagnóstico especializado.

Antes de qualquer procedimento, a Central do HD identifica a causa da falha para preservar as melhores chances de recuperar seus dados.

Diagnóstico especializado
Laboratório próprio
Atendimento transparente
Prévia dos arquivos quando possível

Antes de tentar recuperar seus arquivos

Assista ao vídeo e entenda como funciona o diagnóstico antes de qualquer tentativa de recuperação.

Publicado em Google Google
Claiton Jean profile picture
Claiton Jean
Google star 1Google star 2Google star 3Google star 4Google star 5Trustindex verifica se a fonte original da avaliação é Google.
Excelente atendimento, descritivo total do serviço, me atualizava toda vez que havia algum progresso, ou não. Recomendo.
Publicado em Google Google
Lucia Racz profile picture
Lucia Racz
Google star 1Google star 2Google star 3Google star 4Google star 5Trustindex verifica se a fonte original da avaliação é Google.
Excelente trabalho, recuperaram um Hard Drive externo inteiro, com milhares de fotografias, que estava ilegível. Agradeço muito.
Publicado em Google Google
Lupercio Tomaz profile picture
Lupercio Tomaz
Google star 1Google star 2Google star 3Google star 4Google star 5Trustindex verifica se a fonte original da avaliação é Google.
Fui muito bem atendido pelo Antonio e o serviço atendeu minhas expectativas, já que eles conseguiram recuperar todos os arquivos do meu HD corrompido. Recomendo
Publicado em Google Google
Priscila Rossetto profile picture
Priscila Rossetto
Google star 1Google star 2Google star 3Google star 4Google star 5Trustindex verifica se a fonte original da avaliação é Google.
Super recomendo, são confiáveis e cuidadosos! Antonio é super atencioso!!! Obrigada!!!
Publicado em Google Google
Glaucia Adam profile picture
Glaucia Adam
Google star 1Google star 2Google star 3Google star 4Google star 5Trustindex verifica se a fonte original da avaliação é Google.
Super indico! Fui muito bem atendida! Prestação de serviço excelente
Publicado em Google Google
Supera Adm de obras OTTO profile picture
Supera Adm de obras OTTO
Google star 1Google star 2Google star 3Google star 4Google star 5Trustindex verifica se a fonte original da avaliação é Google.
Empresa seria - Diagnóstico cauteloso e claro- procedimento de recuperação com prazos amarrados e combinado. Entrega o que promete Super recomendado !!!!!!
Publicado em Google Google
Gustavo M. profile picture
Gustavo M.
Google star 1Google star 2Google star 3Google star 4Google star 5Trustindex verifica se a fonte original da avaliação é Google.
Bom atendimento do Antonio! Conseguiu resolver o problema do meu hd externo, recuperou arquivos importantes que eu tinha. Recomendo!
Publicado em Google Google
Rita de Cassia Costa profile picture
Rita de Cassia Costa
Google star 1Google star 2Google star 3Google star 4Google star 5Trustindex verifica se a fonte original da avaliação é Google.
Foi o único lugar que me passou segurança e profissionalismo. Atendente sempre colaborativo e gentil, e que solucionou o problema de acesso ao meu HD externo. Super recomendo.
Publicado em Google Google
Carlos Pires profile picture
Carlos Pires
Google star 1Google star 2Google star 3Google star 4Google star 5Trustindex verifica se a fonte original da avaliação é Google.
Serviço especializado. A grande vantagem é que é mais que um serviço, é uma assessoria. Fiz tudo a distância com sigilo e pontualidade.
Publicado em Google Google
alexander mendes profile picture
alexander mendes
Google star 1Google star 2Google star 3Google star 4Google star 5Trustindex verifica se a fonte original da avaliação é Google.
Seu trabalho não apenas alcança metas,mas também redefine os padões de excelência.Parabéns pelo seu excelente trabalho.Só tenho a agradecer o empenho em recuperar os dados do meu hd.
Certificado: Trustindex
O selo verificado do Trustindex é o Símbolo Universal de Confiança. Apenas as melhores empresas podem obter o selo verificado que tem uma pontuação de avaliação acima de 4.5, com base nas avaliações dos clientes nos últimos 12 meses. Leia mais
Guia Técnico da Central do HD

É possível recuperar dados diretamente da memória NAND?

Em determinados dispositivos, é possível recuperar dados diretamente da memória NAND, mas a leitura física dos chips é apenas uma etapa do processo. O conteúdo bruto pode estar distribuído entre vários dies e canais, protegido por ECC ou LDPC, embaralhado, intercalado, organizado pelo FTL e, em muitos SSDs modernos, criptografado pelo próprio controlador. Por isso, retirar a NAND e produzir um dump não significa automaticamente obter arquivos recuperáveis.

Resposta rápida: é possível recuperar dados diretamente da memória NAND?

Sim, em alguns casos e arquiteturas.

A memória NAND é onde os dados são fisicamente armazenados em um SSD, pendrive, cartão de memória e diversos dispositivos flash.

Porém, o computador normalmente não acessa essas memórias diretamente.

Entre os arquivos do usuário e a NAND existe um controlador que organiza endereços, correção de erros, distribuição das páginas, wear leveling, garbage collection, mapeamento lógico e, muitas vezes, scrambling ou criptografia.

Por isso, uma leitura bruta da NAND pode fornecer bilhões de bytes sem fornecer diretamente um único arquivo utilizável.

Primeira diferença

A memória NAND não é um “disco” que contém arquivos organizados diretamente

Quando o Windows lê um SSD, ele trabalha com endereços lógicos chamados LBAs.

O filesystem utiliza esses endereços para organizar arquivos, diretórios e metadados.

Mas a NAND física é organizada de outra forma:

• células;
• páginas;
• blocos;
• planes;
• dies;
• canais.

O controlador cria uma camada de tradução entre os LBAs do computador e essa estrutura física.

O dump bruto da NAND normalmente representa a camada física interna, não a visão lógica que o sistema operacional enxergava.

Acesso normal

Como os dados chegam da NAND até o arquivo?

1

NAND

Armazena estados físicos que representam os dados e metadados.

2

Read Channel

A eletrônica obtém os valores lidos das células e páginas.

3

ECC / LDPC

Erros de leitura são corrigidos dentro dos limites da arquitetura.

4

Controlador / FTL

As páginas físicas são relacionadas aos endereços lógicos corretos.

5

LBA

O host recebe setores lógicos em uma sequência coerente.

6

Filesystem

Partições, diretórios e arquivos são interpretados sobre essa camada lógica.

Na leitura direta da NAND, várias dessas etapas precisam ser reconstruídas

Por isso, Chip-Off não deve ser entendido como “retirar o chip e copiar os arquivos”.

Chip-Off

O que é Chip-Off em recuperação de dados?

É o acesso físico à memória fora do funcionamento normal do dispositivo

Em determinados casos, a memória NAND pode ser removida da placa ou acessada através de pontos específicos para produzir uma leitura bruta.

Isso pode ser necessário quando:

• o controlador morreu;
• a eletrônica não pode ser estabilizada;
• o dispositivo não possui caminho lógico funcional;
• a arquitetura permite reconstrução externa;
• não existe alternativa mais segura através do controlador original.

Chip-Off é uma técnica possível em certas famílias, não uma etapa obrigatória em toda recuperação de SSD.

Estratégia

Por que nem sempre é melhor retirar a NAND imediatamente?

Porque o controlador original já conhece a arquitetura interna

Quando o controlador ainda pode ser estabilizado, ele pode fornecer automaticamente:

• tradução do FTL;
• ECC/LDPC;
• leitura dos canais;
• ordenação de páginas;
• tratamento de blocos;
• scrambling;
• criptografia interna.

Ao retirar a NAND, o especialista pode perder esse caminho pronto e precisar reconstruir externamente grande parte da lógica.

Em muitos SSDs modernos, recuperar o funcionamento suficiente do controlador original pode ser muito mais útil do que partir diretamente para Chip-Off.

Dump bruto

O que existe dentro de um dump bruto de NAND?

DATA

Dados de usuário

Partes do conteúdo original podem estar presentes fisicamente.

META

Metadados

Informações de mapeamento, sequência e estado podem acompanhar as páginas.

ECC

Dados de correção

Bytes ou estruturas destinados à correção de erros podem estar associados às páginas.

OLD

Páginas antigas

Versões anteriores podem coexistir com páginas atualmente válidas.

INV

Páginas invalidadas

Conteúdo que já não pertence ao estado lógico atual pode continuar fisicamente presente.

FREE

Espaço apagado

Blocos já apagados podem apresentar estados sem conteúdo útil anterior.

Páginas e blocos

Por que a organização física da NAND dificulta a recuperação?

PAGE

Leitura por páginas

A NAND é organizada em páginas que podem conter dados e informações auxiliares.

BLOCK

Apagamento por blocos

O erase ocorre em unidades maiores que uma página individual.

MOVE

Dados mudam de lugar

O controlador grava novas versões em outras páginas e atualiza o mapeamento.

Um LBA não permanece permanentemente associado a uma única página física

Wear leveling, garbage collection e novas gravações fazem o mapeamento mudar ao longo do tempo.

FTL

Por que o FTL é um dos maiores desafios da recuperação direta?

O FTL, ou Flash Translation Layer, mantém a relação entre os endereços lógicos usados pelo computador e as localizações físicas da NAND.

Quando um arquivo é gravado, modificado ou apagado, essa relação pode mudar.

O controlador não precisa sobrescrever a mesma página física.

Ele pode gravar uma nova versão em outro local e tornar a anterior obsoleta.

Em um dump bruto, podem existir várias páginas relacionadas ao mesmo espaço lógico em momentos diferentes.

A reconstrução precisa identificar quais páginas pertencem ao estado lógico correto e em qual ordem devem ser apresentadas.

Interleaving

Os dados de um arquivo podem estar espalhados em várias NANDs?

Sim

Controladores utilizam múltiplos canais, dies e planes para aumentar paralelismo e desempenho.

Um fluxo lógico contínuo pode ser distribuído entre diferentes memórias físicas.

Por isso, ler um único chip pode fornecer apenas parte da informação.

Em determinadas arquiteturas, é necessário:

• identificar canais;
• combinar dies;
• reconstruir interleaving;
• ordenar páginas;
• correlacionar metadados.

O arquivo que parecia contínuo para o Windows pode estar fisicamente fragmentado entre vários componentes da memória.

Correção de erros

Por que ECC e LDPC são importantes em uma leitura direta da NAND?

Porque a NAND não é lida perfeitamente para sempre

Erros de bit fazem parte da realidade da memória Flash.

O controlador utiliza mecanismos de correção para reconstruir o conteúdo original quando a quantidade de erros ainda está dentro dos limites suportados.

Em uma leitura bruta, a recuperação pode precisar reproduzir esse processo.

Se o algoritmo, a geometria, a posição dos dados auxiliares ou o esquema de codificação não forem compreendidos, o dump pode conter muitos erros mesmo tendo sido lido fisicamente.

Ler todos os bytes de um chip não significa necessariamente ter os bytes corretos que o controlador entregaria ao host.

Metadados auxiliares

O que são áreas OOB ou spare na NAND?

ECC

Correção

Podem existir informações associadas ao mecanismo de ECC.

TAG

Tags e metadados

Controladores podem armazenar sequência, endereço ou outras informações auxiliares.

VAR

Implementação varia

A organização exata depende da NAND e do controlador.

Não existe um layout OOB universal para todos os SSDs

A posição e o significado dos bytes auxiliares são específicos da arquitetura.

Scrambling

Por que os dados brutos podem parecer aleatórios mesmo sem criptografia?

Alguns controladores utilizam técnicas de scrambling ou whitening para melhorar características elétricas e estatísticas do fluxo gravado na NAND.

Isso significa que o padrão armazenado fisicamente pode não corresponder diretamente aos bytes originais antes de passar novamente pelo processo inverso.

Além disso, determinadas arquiteturas utilizam XOR ou outras transformações internas.

Um dump que parece “embaralhado” não permite concluir automaticamente que os dados estão criptografados ou destruídos.

Criptografia interna

A criptografia pode impedir a recuperação direta da NAND?

🔐

Sim.

Muitos SSDs modernos utilizam mecanismos de criptografia por hardware ou transformações internas transparentes ao usuário.

Isso pode acontecer mesmo que nenhuma senha tenha sido configurada pelo proprietário.

Dependendo da arquitetura, chaves ou elementos necessários à decodificação podem estar associados ao controlador original, a áreas internas, OTP, eFuse, subsistemas de segurança ou outras estruturas específicas.

Se a NAND é lida externamente, o resultado pode permanecer criptografado.

Por isso, em determinados SSDs modernos, preservar o controlador original pode ser essencial para transformar os dados físicos em informação utilizável.

Controlador original

Por que o controlador original pode ser tão importante?

MAP

Conhece o mapeamento

A arquitetura do FTL foi criada e mantida por ele.

ECC

Conhece correção e leitura

O controlador sabe como interpretar os dados físicos da NAND.

KEY

Pode participar da criptografia

Informações específicas da unidade podem ser necessárias para obter dados legíveis.

“Controlador queimou, então basta colocar outro igual” é uma simplificação perigosa

Outro controlador pode não possuir os mesmos parâmetros, estado, firmware, configuração ou elementos criptográficos do paciente.

Controlador doador

Trocar o controlador por outro igual resolve a recuperação NAND?

REV

Revisão importa

Controladores visualmente iguais podem ter diferenças de implementação.

FW

Firmware importa

Versão, configuração e NAND suportada precisam ser compatíveis.

KEY

Estado do paciente importa

Metadados e elementos específicos podem impedir simples substituição.

O controlador não é apenas uma ponte elétrica entre NAND e computador

Ele participa ativamente da interpretação dos dados.

Dispositivos monolíticos

E quando controlador e NAND estão em um encapsulamento monolítico?

A recuperação pode se tornar ainda mais complexa

Pendrives, cartões e outros dispositivos podem utilizar encapsulamentos nos quais os contatos convencionais de NAND não estão expostos como em um chip padrão.

Nesse cenário, pode ser necessário acessar pontos específicos internos do encapsulamento ou utilizar técnicas adequadas à família.

Além da dificuldade física, permanecem os desafios de:

• ECC;
• scrambling;
• XOR;
• interleaving;
• tradução lógica.

Monolítico não significa impossível, mas exige abordagem diferente de um simples chip removível.

Encapsulamento

NAND BGA pode ser lida fora do SSD?

Em determinadas arquiteturas, sim, utilizando equipamento e adaptadores compatíveis.

Porém, remover um BGA envolve processo térmico e risco físico.

Além disso, a obtenção de um dump não resolve os desafios lógicos da reconstrução.

É necessário saber:

• pinagem e interface da memória;
• configuração de dies;
• geometria;
• page size;
• block size;
• ECC;
• organização utilizada pelo controlador.

A dessoldagem é apenas a abertura de uma nova camada do problema.

Conceito fundamental

Por que um dump completo não significa recuperação completa?

⚠️

Imagine que todos os chips NAND foram lidos perfeitamente.

Ainda podem faltar informações para saber:

• qual página é atual;
• qual página é antiga;
• qual LBA corresponde àquela página;
• como combinar canais e dies;
• como remover scrambling;
• como corrigir ECC;
• como aplicar criptografia ou decodificação;
• como reconstruir o estado do FTL.

O dump é matéria-prima. A recuperação é a transformação dessa matéria-prima em um espaço lógico coerente.

TRIM

Ler a NAND diretamente contorna o TRIM?

NO

Não automaticamente

TRIM pode ter levado o controlador a invalidar mapeamentos dos LBAs.

GC

Garbage collection pode agir

Blocos podem ter sido apagados ou reutilizados internamente.

MAP

Dados residuais podem estar sem contexto

Mesmo bytes físicos presentes podem não ser facilmente relacionados aos arquivos.

Chip-Off não é um “atalho mágico” contra TRIM

Se os blocos já foram apagados, os dados anteriores não estão mais disponíveis da mesma forma. Se ainda existem resíduos físicos, reconstrução e criptografia podem continuar sendo obstáculos.

Garbage Collection

Por que garbage collection interfere na recuperação direta?

Garbage collection reorganiza páginas válidas e libera blocos para novas gravações.

Durante esse processo, dados válidos podem ser copiados para outros locais e páginas antigas passam a ser consideradas inválidas.

Depois, blocos podem ser apagados.

Um dump bruto pode conter múltiplas gerações do mesmo conteúdo ou, depois do erase, não conter mais a versão anterior.

A posição física da informação na NAND muda ao longo do tempo.

Wear Leveling

Wear leveling também espalha os dados pela NAND?

Sim

O wear leveling procura distribuir ciclos de programa e apagamento entre diferentes blocos, evitando que as mesmas regiões sejam usadas continuamente.

Isso contribui para a mudança constante da localização física dos dados.

O LBA que o computador enxerga pode ser o mesmo, mas sua posição real na NAND pode mudar ao longo da vida da unidade.

Por isso, uma recuperação física precisa reconstruir uma arquitetura dinâmica, não uma simples tabela fixa de setores.

SLC Cache

SLC cache pode complicar a reconstrução?

Pode, dependendo da implementação

Muitos SSDs TLC ou QLC utilizam parte da NAND temporariamente em modo de menor densidade de bits para acelerar gravações.

Posteriormente, o controlador pode mover ou consolidar esses dados para a área TLC ou QLC definitiva.

Em um estado interrompido ou durante falha, podem existir informações em diferentes estágios desse processo.

A implementação da SLC cache é específica do controlador e não deve ser generalizada para todos os SSDs.

Arquitetura interna

O que são dies, planes e canais na recuperação NAND?

DIE

Die

Um encapsulamento pode conter múltiplos dies de memória.

PLANE

Plane

A organização interna pode dividir a NAND em unidades que permitem operações paralelas.

CH

Canal

O controlador utiliza múltiplos canais para acessar memórias em paralelo.

A velocidade do SSD vem, em parte, desse paralelismo

Na recuperação direta, esse mesmo paralelismo significa que os dados podem precisar ser recombinados corretamente.

Falha do controlador

Quando o controlador morre, a NAND necessariamente continua íntegra?

Não necessariamente

Uma falha do controlador pode acontecer independentemente da NAND, mas também pode estar associada a:

• sobretensão;
• falha de alimentação;
• curto;
• dano que afetou múltiplos componentes;
• degradação severa da própria NAND.

Por isso, não é correto presumir que os chips estejam sempre perfeitos apenas porque o controlador parou de funcionar.

Controlador e NAND precisam ser avaliados como partes de uma mesma arquitetura.

Quando faz sentido

Em quais situações a recuperação direta da NAND pode ser considerada?

CTRL

Controlador sem recuperação funcional

O caminho lógico normal não pode ser restaurado.

ELEC

Eletrônica inviável

Não há maneira segura de manter a arquitetura original funcionando.

ARCH

Arquitetura conhecida

A reconstrução externa é tecnicamente possível naquela família.

MONO

Flash monolítica

Podem existir técnicas específicas para acesso físico aos sinais da memória.

USB

Pendrive ou cartão

Muitas arquiteturas flash simples historicamente permitem reconstrução NAND direta.

LAST

Último caminho disponível

A técnica é usada quando preservar o controlador original não é mais suficiente.

SSDs modernos

Por que Chip-Off ficou mais difícil em SSDs modernos?

A complexidade aumentou em várias frentes.

SSDs modernos podem utilizar:

• TLC ou QLC de alta densidade;
• 3D NAND;
• LDPC complexo;
• read retry dependente do controlador;
• múltiplos dies e canais;
• scrambling sofisticado;
• FTL dinâmico;
• criptografia transparente;
• controladores com forte dependência do estado interno.

Além disso, algumas informações necessárias à interpretação não estão armazenadas de maneira simples em um único local.

Quanto mais o controlador participa da transformação dos dados, mais importante pode se tornar preservar sua função original.

Nem toda Flash é igual

Recuperar NAND de pendrive é igual a recuperar NAND de SSD?

USB

Pendrive

Pode utilizar controladores e arquiteturas de tradução relativamente diferentes.

SSD

SSD moderno

Pode combinar muitos canais, FTL complexo, LDPC e criptografia interna.

VAR

Cada família precisa ser estudada

Não existe um método universal de reconstrução Flash.

O termo “NAND” descreve a memória, não toda a arquitetura do dispositivo

Controlador, firmware e organização interna determinam boa parte da dificuldade de recuperação.

SATA x NVMe

Recuperação direta da NAND muda entre SSD SATA e NVMe?

A interface do host é apenas parte da arquitetura

SATA e NVMe utilizam protocolos diferentes para conversar com o computador.

Mas ambos podem utilizar NAND, FTL, ECC/LDPC, wear leveling, garbage collection e criptografia interna.

A dificuldade da reconstrução direta depende mais do controlador, firmware, NAND e implementação específica do que apenas do fato de ser SATA ou NVMe.

NVMe não é um tipo de NAND e SATA também não é.

Reconstrução lógica

Quando o espaço lógico é reconstruído, o trabalho terminou?

Ainda não.

Depois de transformar as páginas físicas em uma sequência lógica coerente, ainda existe a camada do filesystem.

É necessário analisar:

• tabela de partições;
• NTFS, exFAT, APFS, EXT ou outro filesystem;
• diretórios;
• arquivos;
• fragmentação;
• metadados danificados.

Nesse momento, ferramentas como R-Studio, UFS Explorer e DMDE podem ser utilizadas sobre a imagem reconstruída.

Recuperação NAND e recuperação de filesystem são etapas diferentes.

Software lógico

R-Studio, UFS Explorer ou DMDE conseguem ler uma NAND removida diretamente?

Não como um dump físico bruto sem reconstrução

Esses programas trabalham muito bem com setores lógicos, imagens de disco, partições e filesystems.

Mas um dump bruto pode ainda conter:

• ECC;
• OOB;
• páginas embaralhadas;
• múltiplos dies;
• dados sem tradução do FTL;
• scrambling;
• criptografia.

Antes, é necessário transformar a leitura física em uma imagem lógica compatível.

Somente depois a ferramenta de filesystem consegue enxergar o dispositivo como o sistema operacional o enxergaria.

Objetivo da reconstrução

O resultado ideal é produzir uma imagem lógica coerente

RAW

Leitura física

Dados são obtidos da NAND.

REC

Reconstrução

ECC, interleaving, scrambling e FTL são tratados.

IMG

Imagem lógica

O resultado busca reproduzir os LBAs que o SSD apresentava ao host.

A imagem é a ponte entre a recuperação física da NAND e os arquivos do usuário

Depois dela, partições e filesystem podem ser analisados de forma convencional.

Raciocínio Técnico do Especialista

Como um especialista decide se deve acessar a NAND diretamente?

A primeira pergunta é: o controlador original ainda pode fornecer um caminho seguro até os dados?

Somente depois se avalia se uma abordagem de nível físico realmente oferece vantagem.

1

Identificar controlador e NAND

Família, encapsulamentos, interface e arquitetura precisam ser conhecidos.

2

Diagnosticar a falha original

Eletrônica, controlador, firmware e NAND são separados antes de escolher a técnica.

3

Avaliar o controlador original

Se ainda pode ser estabilizado, ele pode simplificar drasticamente a recuperação.

4

Verificar criptografia

É necessário entender se os dados físicos dependem do controlador ou de chaves específicas.

5

Avaliar possibilidade de leitura física

Encapsulamento, pinagem, dies e condição elétrica da memória são considerados.

6

Reconstruir ECC e organização

O dump precisa ser corrigido, ordenado e combinado conforme a arquitetura.

7

Reconstruir FTL

As páginas físicas precisam voltar a representar a sequência lógica correta.

8

Gerar imagem e recuperar arquivos

Somente depois a etapa de filesystem e recuperação lógica pode ser concluída.

Decisão técnica

Quando usar o controlador e quando considerar acesso direto à NAND?

SituaçãoCaminho geralmente preferívelMotivo
SSD ainda apresenta LBAsImagem lógicaO controlador já está fazendo a tradução interna.
SSD instável, mas ainda inicializaEstabilizar e adquirirPreserva FTL, ECC e possível criptografia.
Falha eletrônica reparávelRestaurar caminho originalPode manter controlador e estado do paciente.
Controlador sem funcionamento recuperávelAvaliar NAND diretaPode ser necessário contornar o controlador.
Criptografia vinculada ao controladorPreservar controlador originalDump físico pode permanecer ilegível.
NAND muito degradadaDepende da arquiteturaECC, read retry e condição física podem limitar ambas as abordagens.
Dispositivo monolíticoAcesso físico especializadoNão há encapsulamentos NAND convencionais removíveis.
Dump bruto obtidoReconstruçãoAinda faltam tradução, correção e organização lógica.
Exemplo conceitual

Quatro NANDs foram lidas integralmente. Onde estão os arquivos?

1

Quatro dumps são obtidos

Cada memória contém páginas físicas.

2

Dados estão intercalados

Partes consecutivas podem estar em dies diferentes.

3

ECC precisa ser aplicado

Páginas com erros devem ser corrigidas.

4

Scrambling precisa ser revertido

O fluxo físico pode não corresponder diretamente aos bytes originais.

5

FTL precisa ser reconstruído

É necessário descobrir quais páginas representam cada LBA.

6

Filesystem aparece somente depois

Só então diretórios e arquivos podem ser interpretados.

Esse é o motivo pelo qual “ler o chip” e “recuperar os arquivos” são trabalhos diferentes

Quanto mais complexa a arquitetura, maior a distância entre essas duas etapas.

Preservação

O que não fazer antes de uma possível recuperação NAND

🚫

Quando existem dados importantes, evite:

❌ Remover as NAND por tentativa.
❌ Aquecer os chips sem necessidade técnica.
❌ Fazer reflow antes do diagnóstico.
❌ Misturar a posição dos chips removidos.
❌ Danificar trilhas, pads ou encapsulamentos.
❌ Gravar dados nos chips.
❌ Executar Secure Erase ou Sanitize.
❌ Atualizar firmware sem entender o estado da unidade.
❌ Trocar controlador aleatoriamente.
❌ Descartar o controlador original.
❌ Descartar PCB, ROM ou componentes associados.
❌ Presumir que Chip-Off contorna automaticamente criptografia ou TRIM.

Em uma recuperação Flash, a posição dos componentes, o controlador original e o estado da placa podem conter informações importantes para a reconstrução.

Fluxo de laboratório

Como uma recuperação de nível NAND é conduzida?

1

Identificação completa

Controlador, NAND, firmware e arquitetura são registrados.

2

Diagnóstico do caminho original

É verificado se a recuperação pelo controlador ainda é possível.

3

Preservação física

Posição e identificação de cada memória são documentadas.

4

Leitura da NAND

Quando aplicável, são produzidos dumps físicos de cada die ou encapsulamento.

5

Correção

ECC, LDPC e erros físicos são tratados conforme a arquitetura.

6

Transformações internas

Scrambling, XOR, interleaving e organização dos canais são reconstruídos quando necessário.

7

FTL

A sequência física é transformada em um espaço lógico coerente.

8

Imagem e filesystem

A imagem reconstruída é analisada para recuperar partições, diretórios e arquivos.

Responsabilidade técnica

Quem realiza a análise técnica?

Antonio Lourenço da Silva, especialista em recuperação de dados da Central do HD analisando memória NAND, controlador e arquitetura de SSD

Antonio Lourenço da Silva

Fundador da Central do HD e especialista em recuperação de dados desde 2019

Resumo técnico do especialista:
Ler a memória NAND diretamente não significa enxergar os arquivos. O controlador do SSD transforma constantemente o estado físico da Flash em uma visão lógica para o computador. Quando esse controlador é retirado do processo, é necessário entender como as páginas foram distribuídas, corrigir erros, reconstruir canais, metadados e FTL e avaliar se existe scrambling ou criptografia. Por isso, sempre que o controlador original ainda pode fornecer um caminho seguro aos dados, ele pode ser uma parte fundamental da própria recuperação.

Antonio Lourenço da Silva atua no diagnóstico de SSDs SATA e NVMe com falhas de controlador, firmware, NAND, eletrônica, 0 GB, capacidade incorreta, ausência de reconhecimento, travamentos e desconexões.

Na Central do HD, a estratégia é definida pela arquitetura da unidade e pelo estado do paciente, buscando preservar primeiro o caminho que oferece maior chance de reconstrução dos dados.

Conhecer o perfil técnico
Resumo técnico

É possível recuperar dados diretamente da memória NAND?

Sim, é possível recuperar dados diretamente da memória NAND em determinadas arquiteturas.

Mas obter o dump físico é apenas o início.

Os dados podem estar distribuídos entre múltiplos chips, dies e canais.

Páginas podem conter ECC ou LDPC e metadados auxiliares.

O controlador pode utilizar scrambling, XOR e outras transformações.

O FTL precisa relacionar as páginas físicas aos LBAs corretos.

Garbage collection e wear leveling fazem a posição dos dados mudar ao longo do tempo.

TRIM pode ter invalidado mapeamentos e garbage collection pode ter apagado blocos.

Criptografia interna pode fazer um dump perfeitamente lido continuar inutilizável sem informações específicas do controlador.

Por isso, Chip-Off não significa simplesmente “retirar a NAND e recuperar os arquivos”. A recuperação direta é uma reconstrução da arquitetura que existia entre a memória física e o espaço lógico apresentado ao computador.

Mapa técnico

Da NAND bruta até os arquivos

1

Leitura física

Obter os dumps da memória.

2

ECC / LDPC

Corrigir os erros de leitura.

3

Scrambling

Reverter transformações internas quando necessário.

4

Interleaving

Combinar corretamente dies, planes e canais.

5

FTL

Reconstruir a relação física para lógica.

6

Filesystem

Interpretar partições, diretórios e arquivos.

Perguntas frequentes

Dúvidas sobre recuperação direta da memória NAND

É possível recuperar dados diretamente da memória NAND?

Sim, em determinadas arquiteturas, mas a leitura física precisa ser transformada em uma estrutura lógica antes que os arquivos possam ser recuperados.

O que é Chip-Off?

É uma técnica em que a memória Flash é acessada fora do funcionamento lógico normal do dispositivo, muitas vezes através da remoção ou acesso físico aos chips.

Chip-Off recupera qualquer SSD?

Não. Arquitetura do controlador, ECC, LDPC, FTL, scrambling, criptografia e tipo de NAND podem tornar o método inadequado ou inviável em determinados casos.

Se eu ler a NAND inteira, tenho todos os arquivos?

Não necessariamente. Ainda é preciso corrigir e organizar o conteúdo físico e reconstruir a relação com os LBAs do dispositivo.

Por que os arquivos não ficam organizados diretamente na NAND?

Porque o controlador utiliza FTL, wear leveling, garbage collection e outras rotinas que mudam a localização física dos dados.

O que é FTL na recuperação NAND?

É a camada que relaciona os endereços lógicos apresentados ao host às páginas físicas da memória Flash.

O que é interleaving?

É a distribuição das operações e dos dados entre diferentes dies, canais ou outras unidades internas para aumentar o paralelismo.

Um arquivo pode estar dividido entre vários chips NAND?

Sim. Controladores podem distribuir o fluxo lógico por diferentes memórias e canais.

O que é ECC?

É um mecanismo de correção de erros utilizado para reconstruir bits lidos de forma imperfeita dentro de determinados limites.

O que é LDPC?

É uma família de códigos avançados de correção de erros amplamente utilizada em NAND modernas.

O que é OOB na NAND?

É uma área auxiliar associada às páginas que pode conter ECC, metadados ou outras informações específicas da arquitetura.

Scrambling é criptografia?

Não necessariamente. Scrambling pode ser uma transformação interna usada para alterar padrões de dados sem ter o mesmo objetivo de segurança da criptografia.

SSD pode criptografar os dados mesmo sem senha?

Alguns controladores utilizam criptografia ou transformações internas transparentes ao usuário, mas isso varia entre dispositivos.

Se existe criptografia, Chip-Off fica impossível?

Pode se tornar inviável se os elementos necessários à decodificação não puderem ser preservados ou reproduzidos.

Por que preservar o controlador original?

Porque ele pode ser necessário para FTL, ECC, leitura da NAND, scrambling, criptografia e outros aspectos específicos da unidade.

Trocar o controlador por outro igual resolve?

Não necessariamente. Firmware, configuração, NAND, metadados e elementos específicos do paciente podem impedir uma substituição simples.

TRIM pode ser contornado lendo a NAND?

Não automaticamente. Mapeamentos podem ter sido invalidados e garbage collection pode já ter apagado ou reutilizado blocos.

Garbage collection apaga os dados antigos?

Pode consolidar páginas válidas e apagar blocos contendo páginas invalidadas, dependendo do estado da unidade e da implementação.

Wear leveling muda a posição física dos dados?

Sim. Ele ajuda a distribuir desgaste e contribui para que a localização física dos dados mude ao longo do tempo.

SLC cache complica a recuperação?

Pode, dependendo da implementação, porque dados podem estar em diferentes estágios entre cache pseudo-SLC e armazenamento TLC ou QLC.

3D NAND pode ser recuperada por Chip-Off?

Depende da arquitetura, controlador, encapsulamento, ECC, LDPC e demais transformações utilizadas no dispositivo.

NAND QLC é mais difícil de recuperar?

A complexidade depende de muitos fatores. Alta densidade de estados pode aumentar a dependência de correção e leitura sofisticada, mas não é o único fator relevante.

NAND BGA pode ser lida diretamente?

Em algumas arquiteturas, sim, utilizando equipamento e adaptadores compatíveis. A reconstrução lógica continua sendo necessária.

O que é dispositivo monolítico?

É uma arquitetura em que memória e conexões estão integradas em um encapsulamento que não oferece necessariamente uma NAND removível convencional.

Recuperação de pendrive é igual à de SSD?

Não. Ambos podem usar NAND, mas controladores, FTL, ECC e arquitetura podem ser muito diferentes.

Recuperação NAND de NVMe é diferente da de SATA?

A interface com o host é diferente, mas a dificuldade principal da recuperação física depende do controlador, NAND, firmware e organização interna.

R-Studio consegue abrir um dump bruto de NAND diretamente?

Não de forma útil quando o dump ainda depende de ECC, interleaving, scrambling e reconstrução do FTL. Primeiro é necessário gerar uma imagem lógica coerente.

DMDE e UFS Explorer trabalham depois da reconstrução?

Sim. Depois de produzir uma imagem lógica, essas ferramentas podem analisar partições, filesystem e arquivos.

Controlador morto significa NAND boa?

Não necessariamente. A causa da falha pode afetar controlador e memória ou a própria NAND pode ter contribuído para o problema.

É melhor Chip-Off ou reparar o SSD?

Depende da arquitetura e da falha. Em muitos SSDs modernos, restaurar acesso através do controlador original pode ser preferível quando tecnicamente possível.

A memória NAND pode conter dados mesmo com SSD sem reconhecer?

Sim. Falha de controlador, firmware ou eletrônica pode impedir acesso a dados que continuam fisicamente armazenados.

Se a NAND está legível, a recuperação é garantida?

Não. FTL, ECC, scrambling, interleaving, criptografia e metadados também precisam ser reconstruídos corretamente.

É possível reconstruir o SSD inteiro a partir das NAND?

Em determinadas arquiteturas, é possível reconstruir uma imagem lógica parcial ou completa. Em outras, limitações de criptografia ou arquitetura podem impedir isso.

É possível recuperar arquivos apagados diretamente da NAND?

Depende do estado físico, TRIM, garbage collection, mapeamento, criptografia e eventual reutilização das páginas. A leitura física não garante acesso ao conteúdo apagado.

Chip-Off pode piorar a recuperação?

Pode se for executado sem necessidade ou de forma inadequada, porque a remoção térmica pode danificar chips, pads, PCB e informações úteis do paciente.

É possível recuperar dados diretamente da NAND sem o controlador?

Em algumas arquiteturas, sim. Em outras, a dependência de criptografia, FTL, LDPC ou parâmetros específicos do controlador pode tornar a reconstrução inviável.

Seu SSD não reconhece e existe suspeita de falha no controlador?

Informe marca, modelo, capacidade, se é SATA ou NVMe, controlador quando conhecido, se aparece na BIOS, se mostra 0 GB ou capacidade incorreta, se aquece, desconecta ou não apresenta nenhuma resposta. Essas informações ajudam a definir se existe um caminho através do controlador original ou se uma abordagem de nível NAND precisa ser considerada.

Explicar meu caso

Este conteúdo tem finalidade educativa e não substitui diagnóstico técnico. A recuperação direta de NAND depende da arquitetura do dispositivo, controlador, firmware, estado físico da memória, ECC ou LDPC, FTL, interleaving, scrambling, metadados e possível criptografia. Quando existem dados importantes, não remova NAND, troque controlador, aplique calor, atualize firmware, execute Secure Erase ou Sanitize por tentativa.

Localização

Rua Alexandre Dumas 1601 sl 21