能恢复,但前提是加密卷的密码或恢复密钥可用且底层数据未被覆盖;需先解密卷(如用ufs explorer输入密码或密钥),再扫描找回文件,解密失败则无法识别数据。

能恢复,但前提是加密卷的密码或恢复密钥可用,且底层数据未被覆盖。APFS 加密卷的数据本身没被立即擦除,只是索引和元数据被移除,只要解密通道畅通、物理扇区完好,就能重建访问路径并找回文件。
先确认能否解密——这是恢复的前提
APFS 加密卷(带黄色挂锁图标)必须先输入正确密码或粘贴 Recovery Key 才能解锁内容。没有它,任何恢复工具都只能看到加密乱码,无法识别文件结构。如果你用的是 iCloud 同步的恢复密钥,需提前从 icloud.com/account/recovery-key 页面查收;如果是本地保存的文本文件,确保它未损坏、无误复制。
- 密码输错三次后系统可能锁定卷,需等待或换用恢复密钥
- 若使用 FileVault 全盘加密,且该卷属于启动容器,则必须进恢复模式操作,否则无法加载解密模块
- Apple 芯片 Mac 上,部分加密卷依赖 Secure Enclave,重启后首次解锁需输入登录密码而非单独卷密码
用 UFS Explorer 解密并扫描恢复
UFS Explorer 是目前少数支持 APFS 加密卷原生解密与深度扫描的跨平台工具。它不依赖 macOS 系统层,直接解析磁盘原始扇区,对已删除文件的签名识别更稳定。
- 将硬盘作为外置设备连接到另一台 Mac 或 Windows 电脑(避免在原系统上操作,防止写入覆盖)
- 运行 UFS Explorer(需管理员权限),在左侧面板找到带挂锁图标的 APFS 分区
- 右键 → “Decrypt encrypted APFS volume”,填入密码或恢复密钥,成功后卷图标变为绿色解锁状态
- 点击工具栏“Scan this storage”,仅勾选 APFS 文件系统类型,启用“Deep scan”模式(尤其针对已删除文件)
- 扫描完成后,按文件名、类型、时间范围筛选,预览确认内容无误,再导出到另一块独立硬盘中
替代方案:diskutil + tmutil 清理快照干扰
如果误删发生在近期,且系统启用了 Time Machine 本地快照,部分文件可能仍存在于 APFS 快照中。此时可跳过第三方工具,用终端命令尝试提取:
- 启动进恢复模式(关机后长按电源键 → 选“选项”)→ 打开终端
- 执行 diskutil list 找到目标卷标识符(如 /dev/disk2s5)
- 运行 tmutil listlocalsnapshots / 查看是否有可用快照(显示类似 com.apple.TimeMachine.2026-07-20-143211)
- 用 sudo tmutil restore -v /Volumes/Macintosh\ HD\ -\ Data/.DocumentRevisions-V100/PerUID/xxx/xxx.txt /Users/xxx/Desktop/ 直接还原单个文件(路径需根据实际快照结构调整)
- 若快照损坏导致恢复失败,可先运行 tmutil deletelocalsnapshots com.apple.TimeMachine.2026-07-20-143211 清理异常快照,再重试
恢复失败时的关键止损动作
当解密成功但扫描无结果,或提示“invalid extent ref”“corrupted snapshot”等错误,说明 APFS 元数据已损。此时不应反复运行急救,而应立刻做只读镜像备份:
- 用 dd if=/dev/diskX of=apfs_backup.img bs=1m(X 替换为物理盘号)生成完整扇区镜像
- 后续所有恢复操作都在该 .img 文件上进行,保护原始盘不被进一步写入
- 可将镜像挂载到 Linux 环境,用 apfs-fuse 尝试手动挂载,或交由专业数据恢复服务处理











