NTFS刪除及恢復

沉歡發表於2020-12-24

實驗名稱:NTFS刪除及恢復分析
一、 實驗目的
一方面對NTFS檔案系統的結構進行進一步的瞭解,通過具體的例項,分析具體的檔案結構;另一方面將恢復原理進行實際應用。
二、 實驗內容
1、 在winhex中對虛擬U盤中的資料進行分析,找出檔案“資料恢復素材.jpg”的MFT、資料區等資訊。
2、 將檔案“資料恢復素材.jpg”刪除,觀察磁碟中的資料變化。
3、 利用NTFS資料恢復的原理,將刪除的檔案“.jpg”恢復到桌面。
三、 實驗操作步驟及截圖
1.建立磁碟並且格式化為NTFS檔案系統。
2.將桌面上的“資料恢復素材.jpg”複製到系統磁碟G中。
3.用winhex匯入磁碟,開啟MFT,轉到檔案記錄5(檔案根目錄)

5找到A0H,該資料共佔用1個簇,且起始簇號為AF11即第44817號簇

6.跳轉到44817號簇,檢視資料恢復素材.Jpg的索引項。

  1. 26在資料直譯器中為35,跳轉到35號檔案記錄。

8.按住shift 加delete將檔案徹底刪除。

9.跳轉到起始簇號,選擇選塊開始。

10.選中選快結尾。

11.點選編輯,複製選塊到桌面,命名為swk,jpg。恢復成功。

相關文章