ImageVerifierCode 换一换
格式:DOC , 页数:6 ,大小:909KB ,
资源ID:12377012      下载积分:10 金币
快捷下载
登录下载
邮箱/手机:
温馨提示:
快捷下载时,用户名和密码都是您填写的邮箱或者手机号,方便查询和重复下载(系统自动生成)。 如填写123,账号就是123,密码也是123。
特别说明:
请自助下载,系统不会自动发送文件的哦; 如果您已付费,想二次下载,请登录后访问:我的下载记录
支付方式: 支付宝    微信支付   
验证码:   换一换

加入VIP,免费下载
 

温馨提示:由于个人手机设置不同,如果发现不能下载,请复制以下地址【https://www.docduoduo.com/d-12377012.html】到电脑端继续下载(重复下载不扣费)。

已注册用户请登录:
账号:
密码:
验证码:   换一换
  忘记密码?
三方登录: 微信登录   QQ登录   微博登录 

下载须知

1: 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。
2: 试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓。
3: 文件的所有权益归上传用户所有。
4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
5. 本站仅提供交流平台,并不能对任何下载内容负责。
6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

版权提示 | 免责声明

本文(用WINHEX手工提取恢复已删除数据一例.doc)为本站会员(hyngb9260)主动上传,道客多多仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对上载内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知道客多多(发送邮件至docduoduo@163.com或直接QQ联系客服),我们立即给予删除!

用WINHEX手工提取恢复已删除数据一例.doc

1、这是我们这里的一同行转到我这里来的一个数据,据客户描述故障为:盘分了三个区在一次意外死机后重启电脑后客户继续死机前的工作打开最后一个区(前两个区是正常的)提示未格式化(其实大多数朋友知道这时的问题简单得多也许重建 DBR 后整个盘里面的数据都在,这里暂且就不谈这种问题的解决方法了),要命的是这时客户鬼使神差地点击了格式化了,结果大家当然就知道了,数据肯定是没有了 。据转到我这里的那同行说他用各种搜索软件对整个区搜了好几遍(这也是大多数所谓专业的数据恢复商所用的恢复方法了),当然也搜到了很多数据,尽管很乱但还能正常打开。最后客户确认搜出来数据大部份正常,但客户最重要的的一个压缩文件损坏了,(据客

2、户说那压缩文件是他多年搞设计购买的素材库的精华)。大家知道压缩文件损坏了是很难很难修复的了。首先我用 WINHEX 把他搜出来的那个压缩文件打开分析了下,文件头乱了,中间的数据也不正常。无法修复,只好从原盘着手了。竟然搜索软件搜出来的是损坏的,那就只有用手工来做了,当然用手工做这种格式化了的数据很费时,且计算量也很大,只能针对像这样的个别特重要的数据。对原盘的那个格式化掉的分区做完镜像后,用 WINHEX 打开镜像,设置镜像文件为磁盘。如下图所示:1.jpg分区是 NTFS 格式的,整个分区大小为 25.4G。对 NTFS 分区格式研究过的朋友会知道,在 NTFS 文件系统中,文件亦是按簇进行

3、分配的, 文件通过主文件表 MFT(Master File Table)来确定其在磁盘上的存储位置、大小、属性等信息。相当于 FAT 系统下的 FAT+FDT 的功能。每文件都有一个文件记录。其中第一个记录就是 MFT 自己本身。我们转到第一个文件记录也就是 MFT 了直接点可以看到如下图所示:2.jpg通过第一个文件记录往下观察发现格式化了后对文件记录没有产生破坏。那么这时我们就可以有一个恢复的思路了:找客记所说的那个压缩文件的在 MFT 中的记录,再通过对文件记录的分析来确定文件在磁盘中的位置及大小,就可以直接从中提出文件了。想到做到,据客户告之,压缩文件名为:源文件与素材。那好,我们可以

4、新建一个文本记事本只输入压缩文件名源文件与素材!保存,再用 WINHEX 打开可以看到如下图:3.jpg然后再转回来,直接从第一个文件记录往下开始搜索十六进制数值 90 6E 87 65 F6 4E 0E 4E 20 7D 50 67 搜索到了一个地方停下来了,看看是不是那个压缩文件的记录呢看下图:4.jpg根据观察可以看出正是客户要的那个压缩文件的记录,那么我们又如何来确定这个压缩文件在磁盘上的那一个扇区?占用了多少的扇区呢?这个就需要对 NTFS 格式有所了解了。NTFS 将文件作为属性、属性值集合来处理,这一点其他文件系统不一样。可以看到在 MFT 中用了不同颜色的段来区分,5.jpg如

5、上图所标记的,第一个为文件记录头,第二个 10H 表示标准属性,第三个 30H 表示文件名属性,最后一个 80H 表示数据流属性也就是关键所在了。这里我们只分析数据流属性,其它属性就不一一分析了,可以查看相关资料。每一个属性都为两部份:属性头和内容。先来分析数据流属性的属性头:从第 1 第 4四个字节表示属性的类型,第 5 第 8 四个字节这里的值是 48 00 00 00 表示属性的长度(包括属性头和内容)为 72 个字节。从 17 到 24 共 8 个字节表示起始的 VCN 即虚拟簇号,第 25 到 32 共 8 个字节表示结束的 VCN 此处为 2D7FH 也就是 这个压缩文件占用了 1

6、1648 个簇。再往下分析从 33 到 40 共 8 个字节表示数据运行的偏移。此处为 40H 也就是从第 64 个字节开始了。我们就直接来分析数据运行也只有这一个运行 32 80 2D D5 58 17 所以起始的 LCN 即逻辑簇号为 1758D5H1530069,长度为2D80H11648。接下来我们转到 1530069 簇看6.jpg第一个字节右键选块开始,上面算出来了这个文件的大小为 11648 个簇,也就是1530069+116481541717 再转到 1541717 簇,所在的扇区的上一扇区也就是文件的结尾了。最后一个字节右键选块结尾。再在所选块中右键编辑复制扇区到新文件即指点到路径保存。然后改扩展名为RAR7.jpg解压成功8.jpg。至此恢复完成。经检查没有一个损坏的。后记:由于本人的数据恢复完全是自学,也许有些东西只是自身所理解的,文中如有不当之处请高手指点。谢谢!

本站链接:文库   一言   我酷   合作


客服QQ:2549714901微博号:道客多多官方知乎号:道客多多

经营许可证编号: 粤ICP备2021046453号世界地图

道客多多©版权所有2020-2025营业执照举报