Kiedy tworzysz nowy plik, na przykład zdjęcie z wakacji (vacation.jpg), i zapisujesz go na dysku twardym (sformatowanym w systemie plików NTFS), system Windows wykonuje kilka czynności. Znajduje otwarty rekord pliku w obszarze metadanych na dysku (zwanym Master File Table lub MFT) i zapisuje pewne informacje o pliku, takie jak nazwa pliku i data. Jeżeli nie ma otwartych rekordów pliku, system Windows rozszerza MFT i tworzy nowy rekord pliku.
Następnie system Windows wyszukuje wolne bloki danych na woluminie, aby zapisać rzeczywiste dane naszego nowego pliku. Po zidentyfikowaniu bloków danych, Windows łączy nowy rekord pliku z blokami danych i zapisuje rzeczywiste dane na dysku. Poniższy obrazek ilustruje plik vacation.jpg zapisany na dysku.
Co więc dzieje się, gdy plik jest usuwany (zakładając, że nie trafia do Kosza)? Dzieją się dwie bardzo ważne rzeczy (z punktu widzenia odzyskiwania danych):
Na powyższym obrazku widać, że obszary dysku zawierające dane pliku vacation.jpg zostały oznaczone jako wolne miejsce i są dostępne do użycia dla nowych plików lub do rozszerzenia istniejących. Rekord pliku został również oznaczony jako usunięty i jest dostępny do ponownego wykorzystania przez system. Aby odzyskać usunięte dane, firma lub oprogramowanie do odzyskiwania danych musi być w stanie znaleźć usunięte rekordy plików, które nie zostały nadpisane i bloki danych, które odnoszą się do tych konkretnych plików. Firma lub oprogramowanie DR powinno również przeskanować nieprzydzieloną przestrzeń na dysku w poszukiwaniu bloków danych, które były używane, ale których rekordy plików zostały nadpisane. Przykład takiego procesu jest następujący:
Poniższy rysunek ilustruje plik, który został usunięty, jego rekord pliku został nadpisany przez nowy plik, a dane na dysku są pofragmentowane.
Nasz przykładowy plik (vacation.jpg) został usunięty, a jego rekord został nadpisany nowym plikiem (birthday.jpg). Jedyną możliwością odzyskania pliku vacation.jpg jest odnalezienie i złożenie bloków danych (zakładając, że gdzieś na dysku nie ma innej kopii pliku FR). Współczynnik sukcesu dla tego typu odzyskiwania jest bardzo wysoki, ponieważ bloki danych (bloki 1-4) w naszym przykładzie nie zostały nadpisane przez nowe dane.
Jeżeli nowy plik (birthday.jpg) nadpisałby niektóre bloki danych, jak w poniższym przykładzie, plik byłby możliwy do odzyskania tylko częściowo (bloki 2 i 3 nadpisane).
Jeśli wszystkie bloki danych zostałyby nadpisane, jak w poniższym przykładzie, plik nie byłby możliwy do odzyskania (bloki 1-4 nadpisane).