使用WINHEX对回收站清除的文件进行恢复

news/2024/11/13 4:28:57/

准备操作

开启中文版:在help中setup
注册成为专家版,把下面六行内容复制到help的注册里,如果不是专家版不能恢复大于200k的内容,也就是说很多图片都搞不了,而且不能单独打开进入MFT文件。

 Name: 99yywAddr: ds@mail.uaAddr: UkraineData: 777ECCCE7F77FE6BF840DFA6CF2441DBData: 6340FB62056E7A0CDF7AE8D1797666F4Cksm: 0C49043D

恢复步骤

F9打开磁盘,找到文件删除前所在的磁盘,在磁盘的根目录找到MFT文件,双击进入。
CTRL+F进入文本查找,要选择Unicode,因为MFT文件名都是UNICODE
查找窗口测试文件为yr2020

找到FILE0,这是一个MFT文件的开头,开头偏移16H的地方的值,00表示已经被删除,01表示未被删除
找到16h的位置发现是00 说明已被删除

继续往下找到第一个80
在这里插入图片描述
由此开始内容为数据属性的标识。在向后偏移8H的位置, 01代表非常驻,因为MFT大小有限,也就是说数据在其他数据区记录,00代表常驻,文件的数据就这MFT内。如果是01,那么要看偏移30H的地方

在向后偏移8H的位置是00代表常驻,文件的数据就这MFT内
是00的情况所以看偏移10H的地方,蓝色圈出的20 02 00 00表示文件的大小,为220H
在这里插入图片描述
接着看14H的地方,蓝色高亮出的18 00 00 00,18表示文件的起始位置是偏移量(相对于红色圈出的80)为18H的地方在这里插入图片描述

18H地方,即为数据值为01的标出点位
在这里插入图片描述

12.分析出了文件的起始位置和大小,开始通过选块的方法恢复文件。
在蓝色标出的01的位置,右键后点击“选块开始”;然后按组合键ALT+G,输入220,选择相对于“当前位置”,点击确定,然后在鼠标的位置右键后点击“选块结束”;在“选块结束”的位置点击右键,点击“编辑”,然后点击“复制选块-至新文件”,在弹出窗口里,输入文件名,完成恢复。
在这里插入图片描述

如果是01,那么要看偏移30H的地方,即蓝色圈出的D9 F1 07,这个便是文件的大小,十六进制大端表示为“7F1D9”。再看偏移40H的地方,即蓝色圈出的42 80 00 BC 50 2B 01,42表示后面的数据中,前两个是族数,这里为80个族(没什么用),后四个是族号的开始位置,十六进制表示为“12B50BC”。该图源自网络
切换到磁盘窗口,选中$MFT,然后按组合键CTRL+G,输入族的起始位置19615932(10进制)
在这里插入图片描述
在跳转的地方右键,设置为起始。

上面已经得到文件的大小,按组合键ALT+G,弹出转到偏移量的窗口,选择相对于“当前位置”,跳转到文件的末尾,再设置为“选块结束”。
在已经选择好的选块上右键-编辑-复制选块-到新文件,然后改好后缀名即可。


http://www.ppmy.cn/news/798976.html

相关文章

计算机系统如何禁止删除文件,如何防止恢复电脑中被回收站删除的文件|彻底删除电脑中的文件的方法...

‍ 在电脑系统中要删除文件的话,一般是先将文件删除到回收站中,然后再删除回收站中的文件。但是这样并不能彻底删除文件,因为可以通过其他软件恢复被删除的文件。因此,对于一些秘密的重要文件,建议使用本教程中通过360…

计算机共享文件误删怎么恢复,电脑数据恢复分享:电脑文件删除了怎么恢复

原标题:电脑数据恢复分享:电脑文件删除了怎么恢复 电脑文件删除了怎么恢复?在大多数情况下,您可以使用正确的解决方案恢复已删除的电脑文件。发现电脑文件误删时,立即停止再往电脑中写入数据。因为电脑只会从目录中删除…

计算机共享文件误删怎么恢复,删除计算机回收站中的文件后如何恢复知识共享...

如何恢复从计算机回收站中删除的文件文章来源: Super Cow Data Recovery软件Ŀ软件简介文章来源: Super Cow Data Recovery软件的功能软件恢复被回收站删除的文件第01部分文章来源: Super Cow Data Recovery软件软件简介第01部分[软件简介] Super Cow硬盘数据恢复软件支持检索由…

轻松恢复误删除的共享文件

误删文件不用愁&#xff0c; DPM 帮您解忧 <?xml:namespace prefix o ns "urn:schemas-microsoft-com:office:office" /> 我们在之前的文章中介绍了如何利用DPM对Exchange&#xff0c;SQL&#xff0c;Sharepoint等服务器数据进行保护&#xff0c;本文中我们…

删除网络共享计算机,如何把电脑上的共享文件删除

如何把电脑上的共享文件删除 发布时间&#xff1a;2020-12-16 09:56:16 来源&#xff1a;亿速云 阅读&#xff1a;156 作者&#xff1a;小新 这篇文章给大家分享的是有关如何把电脑上的共享文件删除的内容。小编觉得挺实用的&#xff0c;因此分享给大家做个参考。一起跟随小编过…

Ajax简介和实例

目录 什么是 AJAX &#xff1f; AJAX实例 ajax-get无参 ajax-get有参 对象和查询字符串的互转 ajax-post ajax-post 表单 AJAX 是一种在无需重新加载整个网页的情况下&#xff0c;能够更新部分网页的技术。 什么是 AJAX &#xff1f; 菜鸟教程是这样介绍的&#xff1a…

共享里的文件被删除了怎么办?可尝试这三种恢复方法

共享里的文件被删除了怎么恢复&#xff1f;删除之后就马上去回收站找&#xff0c;可是没回收站里没有怎么办&#xff1f;——来自某xx小伙伴的咨询。如果你也出现同样的疑惑&#xff0c;那么可以尝试下面的三种方法恢复共享里的文件。 方法一、以前的版本恢复 从Windows XP SP…

win bat

启动杀毒软件必须加"" 不然不会以UI启动。 start "" "C:\Program Files (x86)\Topsec\ESEndpoint\bin\TopsecMain.exe"电脑名称 %computername%用户名称 %USERNAME%延时5秒执行下一个动作 choice /t 5 /d y /n >nul