迅维网

查看: 18618|回复: 70
打印 上一主题 下一主题
[资料软件]

原创)用winhex恢复删除的文件(NTFS文件系统)

    [复制链接]
跳转到指定楼层
1#
发表于 2014-6-6 10:47:56 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式 来自: 天津 来自 天津

马上注册,获取阅读精华内容及下载权限

您需要 登录 才可以下载或查看,没有帐号?注册

x
用winhex回复删除的文件(NTFS文件系统)
   个人认为用winhex恢复刚删除的一个或是几个文件winhex的效率比数据恢复软件还是比较高的,用winhex对底层数据进行分析并恢复数据。
   以我的电脑D盘的下载文件下的文件为例。



   接下来删除这个文件。shift+delete



   现在用winhex打开D盘



   首先从DBR找到文件记录开始的位置,我这里是C0000(十六进制)转换过来时786432号簇,每簇是8个扇区(786432*8=6291456扇区)



   跳转到$MFT第一个文件记录的位置,搜索drivethelife6_setup.exe文件名(注意文件名是以unicode字符存储的)。在6310826扇区找到目录项。



   通过对目录项分析下一个文件记录就是要找的文件drivethelife6_setup.exe的位置。



   接下来计算文件的位置了。
   第一个 32 8B 00 74 8A 20 开始位置(十六进制 20 8A 74)转换为十进制是2132596簇,占用(十六进制00 8B) 139个簇。转到2132596号簇,139*8=1112 向下偏移1112个扇区,然后复制到新文件。  



   第二个 32 1E 06 CF D6 FB 开始位置(十六进制 FB D6 CF 这个是负数 转换成二进制111110111101011011001111)然后逐位取反末尾家1转换为十进制是-272689用2132596+(-272689)=1859907簇,占用(十六进制06 1E) 1566个簇。到相应位置复制到新文件



   第三个 31 61 28 64 01 开始位置(十六进制 01 64 28)转换为十进制是91176簇,占用(十六进制61) 97个簇。用2132596+(-272689)+91176=1951083号簇,97*8=776 向下偏移776个扇区,然后复制到新文件。



   第四个 32 E2 04 E5 CE E3 开始位置(十六进制 E3 CE E5 可以看出这里又是一个负数,转换成二进制 111000111100111011100101)然后逐位取反末尾家1转换为十进制是-1847579簇,占用(十六进制04 E2) 1250个簇。用2132596+(-272689)+91176+(-1847579)=103504号簇,1250*8=10000 向下偏移10000个扇区,然后复制到新文件。



   下图是恢复出来的四个碎片文件,要合并后才可以用。



   下面合并文件。



   合并完成的文件。



   看文件是否可以运行。可以运行。



   恢复结束,




补充内容 (2014-6-7 11:08):
想学习winhex的11楼有一本很不错的书的下载地址,有兴趣的可以去看看,我看了看写的很不错。

购买记录

购买人数2价格购买时间
 会员12239760.5元2019-11-21 22:20
 会员4886600.5元2019-4-25 17:55

查看所有购买记录


评分

参与人数 6下载分 +86 收起 理由
zhoufude + 20
月饼 + 30
cyberx2 + 1 赞一个!
llyx + 10
wchj5120 + 5 赞一个!
chinafixRookie + 20 很给力!

查看全部评分

本文由 会员302969 原创或被授权转载制作,其他机构或个人未经许可严禁转载。
推荐
发表于 2014-6-18 10:35:57 | 只看该作者 来自: 黑龙江 来自 黑龙江
附件的地址打不开,可能是网速关系,楼主能否传到网盘上

回复 支持 1 反对 0

使用道具 举报

推荐
发表于 2014-6-18 10:23:07 | 只看该作者 来自: 辽宁 来自 辽宁
这个软件很复杂啊,不容易学啊

回复 支持 1 反对 0

使用道具 举报

推荐
发表于 2014-6-18 08:54:20 | 只看该作者 来自: 湖南长沙 来自 湖南长沙
zhy123 发表于 2014-6-17 22:28
这两个你看看是否好用,16.8的带部分模板,17.0的要是用模板的话可以把16.8的模板复制的17.0的文件夹即可 ...

哎 可能是我系统问题,什么版本都用不了 楼主这个不需要注册吧

回复 支持 1 反对 0

使用道具 举报

推荐
发表于 2014-6-18 08:14:27 | 只看该作者 来自: 中国 来自 中国
你这是什么文件切割合并工具,你这图刚好把前面的几个这挡住了,看不出是什么合并工具。


回复 支持 1 反对 0

使用道具 举报

6#
发表于 2014-6-6 10:53:45 | 只看该作者 来自: 天津 来自 天津
江南秀士 发表于 2014-6-6 10:50
搞得复杂了,直接用恢复软件不是更省事。不过技术不错。

看上去复杂其实就一会的事,用数据恢复软件可能要扫描很长时间。

回复 支持 反对

使用道具 举报

7#
发表于 2014-6-6 10:56:42 | 只看该作者 来自: 河南郑州 来自 河南郑州
winhex 十分深奥

回复 支持 反对

使用道具 举报

8#
发表于 2014-6-6 12:54:03 | 只看该作者 来自: 重庆 来自 重庆
WinHex确实强大,但有覆盖了也麻烦

回复 支持 反对

使用道具 举报

9#
发表于 2014-6-6 16:36:02 | 只看该作者 来自: 广东佛山 来自 广东佛山
WinHex 真的很强大,,只可惜不会用。。。

回复 支持 反对

使用道具 举报

10#
发表于 2014-6-6 17:58:55 | 只看该作者 来自: 天津 来自 天津
江南秀士 发表于 2014-6-6 17:15
学winhex有从零基础开始的PDF或其它格式的教程吗?谢谢

有啊,。。。。

回复 支持 反对

使用道具 举报

11#
发表于 2014-6-7 10:28:11 | 只看该作者 来自: 天津 来自 天津
江南秀士 发表于 2014-6-7 09:37
请烦劳发个,谢谢了。

http://www.chinafix.com/thread-768026-1-1.html

困惑 的浪漫的教程已经很不错了,

回复 支持 反对

使用道具 举报

12#
发表于 2014-6-7 11:03:30 | 只看该作者 来自: 天津 来自 天津
江南秀士 发表于 2014-6-7 09:37
请烦劳发个,谢谢了。

如果你想看这本书不错很全面。是PDF版的180M,想看下面是地址注册就可以下载。(注:不是推广链接)
winhex.rar (125 Bytes, 下载次数: 100)

回复 支持 反对

使用道具 举报

13#
发表于 2014-6-7 14:38:55 | 只看该作者 来自: 辽宁 来自 辽宁
数据存储的最基本原理的弄明白,数据恢复得学习很多东西

回复 支持 反对

使用道具 举报

14#
发表于 2014-6-11 09:37:24 | 只看该作者 来自: 中国 来自 中国
楼主,合并文件也是在WINHEX里完成的吗?

回复 支持 反对

使用道具 举报

15#
发表于 2014-6-11 09:39:40 | 只看该作者 来自: 中国 来自 中国
zhy123 发表于 2014-6-7 11:03
如果你想看这本书不错很全面。是PDF版的180M,想看下面是地址注册就可以下载。(注:不是推广链接)

你这是困惑的浪漫写的那个吗?

回复 支持 反对

使用道具 举报

16#
发表于 2014-6-12 11:39:24 | 只看该作者 来自: 陕西宝鸡 来自 陕西宝鸡
zhy123 发表于 2014-6-7 11:03
如果你想看这本书不错很全面。是PDF版的180M,想看下面是地址注册就可以下载。(注:不是推广链接)

没法下载,那个论坛注册不了。

回复 支持 反对

使用道具 举报

17#
发表于 2014-6-12 19:33:16 | 只看该作者 来自: 天津 来自 天津
dcdzzz 发表于 2014-6-11 09:39
你这是困惑的浪漫写的那个吗?

是他,他是作者其中的一个。

回复 支持 反对

使用道具 举报

18#
发表于 2014-6-12 19:44:51 | 只看该作者 来自: 北京 来自 北京
很强大                                                                              

回复 支持 反对

使用道具 举报

19#
发表于 2014-6-17 11:26:32 | 只看该作者 来自: 湖南长沙 来自 湖南长沙
楼主这个软件可以提供下嘛,下个几个不是很好用

回复 支持 反对

使用道具 举报

20#
发表于 2014-6-17 12:12:03 | 只看该作者 来自: 天津 来自 天津
manjianghong 发表于 2014-6-12 11:39
没法下载,那个论坛注册不了。

不会吧,怎么会注册不了呢?

回复 支持 反对

使用道具 举报

21#
发表于 2014-6-17 12:14:49 | 只看该作者 来自: 天津 来自 天津
302945hyxs 发表于 2014-6-17 11:26
楼主这个软件可以提供下嘛,下个几个不是很好用

不是吧,winhex应该都一样的,只是现在17.0以上的有汉化不是太好的,如果楼主觉得不好用拿就用16.8的吧。你想下载看看,如果不行我在发上来。

回复 支持 反对

使用道具 举报

22#
发表于 2014-6-17 15:38:58 | 只看该作者 来自: 广东佛山 来自 广东佛山
PDF不错,谢谢

回复 支持 反对

使用道具 举报

23#
发表于 2014-6-17 20:36:28 | 只看该作者 来自: 湖南长沙 来自 湖南长沙
zhy123 发表于 2014-6-17 12:14
不是吧,winhex应该都一样的,只是现在17.0以上的有汉化不是太好的,如果楼主觉得不好用拿就用16.8的吧。 ...

把你的工具提供下吧,要那种破解,最好是汉化版的  谢谢了

回复 支持 反对

使用道具 举报

24#
发表于 2014-6-17 22:28:13 | 只看该作者 来自: 天津 来自 天津
302945hyxs 发表于 2014-6-17 20:36
把你的工具提供下吧,要那种破解,最好是汉化版的  谢谢了

这两个你看看是否好用,16.8的带部分模板,17.0的要是用模板的话可以把16.8的模板复制的17.0的文件夹即可。 WinHex16.8.rar (1.89 MB, 下载次数: 21)

回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

快速回复 返回顶部 返回列表
附近
店铺
微信扫码查看附近店铺
维修
报价
扫码查看手机版报价
信号元
件查询
点位图 AI维修
助手



芯片搜索

快速回复