IT & IoT Security | Cloud | It's all about the life itself

Nothing in life is as important as you think it is, while you are thinking about it.

Exchange Server & Enterprise Vault – Saveset File ve Data Recovery

Merhaba;

Enterprise Vault,kullanıcının arşivine erişimi esnasında,arşivlenmiş veriyi(yazıda bahsedilen veri email verisidir) ve o veriye ait SIS(Single Instance Storage) parçasını açabilmek için üç temel dosyaya ihtiyaç duyar.

Bu dosyalar;

*.dvs : Bu dosya ; her bir kullanıcı için, arşivlenen veriye ait un-shareable(paylaşılmayan) kısmı içerir.

*.dvssp : Bu dosya/dosyalar; tekil SIS parçasını içerir.

*.dvscc : Bu dosya; SIS parçasının dönüştürülmüş html içeriğini içerir ( converted html content). Dönüştürülmüş bu veriler Index’leme için kullanılır.

clip_image002

Dosyalara dair örnek bir görünüm üstteki gibidir.

Arşivlenmiş verinize erişemiyorsanız(verinin silinmesi,genel olarak veri kaybı yaşanan durumlar vb. sebepler) , arşivlenmiş verinin, Enterprise Vault sisteminden alınan son yedekten ve/ya uygun tarihli yedekten geri döndürülmesi, problemi giderecektir. Bu tür durumlarda Enterprise Vault sunucusunun Event Log ‘ları arasında, aşağıdaki türde log ’lar oluşur.

An invalid SIS part was encountered while doing watch file scan. Following further information is available.

Partition Name = Partition_İsmi

VaultStoreEntryId = 1E791B42018605A459B63C078979405AF1210000ZBEVSERVER01

ParentTransactionID = A0F1700138FAB950E16C39F24884B261

Invalid Reason = Verification failed for sis part when post processing Saveset with TID = [D13B477BAC84AFA964FF82A9E1FCA261].

Following item details are available:

Mailbox = [/o=Domain İsmi/ou=First Administrative Group/cn=Recipients/cn=Mailbox_İsmi]

Subject = [Mail’in konusu]

Original Location = [Mail’in durduğu path]

Following sis part details are available:

FPDistinctionByte = [236]

FPHashPart1 = [167284134]

UniqueId = [0].

Bu durumda, EVSVR tool’u ile genel bir doğrulama yapmak gerekir. Eksik olan verilerin bilgilerine bu şekilde ulaşılabilir. EVSVR tool’unun tamamlayacağı işlemin sonucunda üretilen log ’a, aşağıdakine benzer veriler yansır ki bu veriler size ışık tutacaktır.

clip_image004

Savesetid satırına bakıldığından şu bilgilere ulaşılabilir:

201405180428873 kısım verinin arşivlenme zamanını gösterir

201311181019020000 kısım verinin, mailbox’a düşme zamanını gösterir

A0F4FDBA2D70162DFB5079927C244651 kısmı da *.dvs dosyasının durduğu yeri gösterir

– Üstteki bilgilerden, bu saveset file’ın, sunucuda , ilgili vault store partition ’da , 2014 klasörü içindeki, 05-18 klasörü içindeki, A klasörü içindeki, 0F4 klasörü içindeki , A0F4FDBA2D70162DFB5079927C244651.dvs dosyası olduğu anlaşılır.

Böylece, EVSVR raporundaki eksik verilerin bilgisi elde edildikten sonra, ilgili tarihli yedeklerden eksik veriler tedarik edilebilir.

Not: Bu bilgiler Enterprise vault 8+ sürümü için geçerlidir.

EVSVR aracı bir executable olup, Enterprise Vault kurulum klasörü içinde yer alır. Tool verification ve/ya repair işlemleri yapılabilir. Kullanımı için http://www.symantec.com/business/support/index?page=content&id=TECH73237 , http://www.symantec.com/business/support/index?page=content&id=HOWTO57233 , http://www.symantec.com/business/support/index?page=content&id=TECH204023 adreslerine göz atabilirsiniz.

***Bilgilendirme***

Bu tür kritik işlemler için, Symantec Corp. ’dan ve/ya yetkili bir Partner’inden destek alınız!

Kaynak:

http://eval.symantec.com/mktginfo/downloads/EnterpriseVault_80-OSIS.pdf

http://www.symantec.com/business/support/index?page=content&id=TECH137949

3 comments found

  1. Merhaba üstad. Merak ettim de ev de bu dosyaları manipüle ederek veya herhangi bir yöntemle arşivlenmiş bir mail içeriği değiştirilebilir mi? Değiştirilebilir ise bu değişikliği daha sonra adli analiz çalışmalarında anlamamıza yarayacak bir integrity check mekanizması mevcut mu?

    1. Merhaba Davud Bey, EV ürününde tamper protection konusunda , ürünün web sitesinde bir detaya rastlayamadım. Alternatif yöntemler ile içeriğin değiştirilemez olması beklenir. Fakat emin olmadığım için en doğru bilgiye üreticiden veya Türkiye’deki yetkili partnerlerinden öğrenmekte fayda var.
      Saygılarımla.

Comments are closed.