|
我现在发的这个贴子,你可以当做是求助贴,或是讨论贴都行,目的是让大家看完贴后
多多发表对此贴的看法,和解决办法,为什么会出现这种情况?是普遍现象?还是个中案例?
话说正题,我看到了“数据重现”一书中的485页讲的是ntfs文件系统中删除文件的数据恢复,书中讲,文件被删除后,在其MFT表中只是
改写了,0x16~0x17字节处的标志(00为删除的文件,01为正常的文件,02为删除的目录,03为正常的目录)那么在其为80属性的数据属性没有变化,可以根据其中的
簇流来恢复数据,果真如此吗?我做了个实验,文件是400.xls(有两个碎片的电子表格文件,其中都是文字)大小为21k,在winhex中簇列为:26179 ,26180,18421,18422,18423,18424。总计为6为2片。
然后在根分区中删除了这个文件,在其MFT中观察变化,原先0x16~0x17处的字节变为00成删除文件标志,而本不应该变化的80属性却发生了变化,由原来的80个字节(包括簇流)变为24个字节。
并且变化后80属性由原来的非常驻,变为了常驻性质,并且没有了簇流,这时文件如何定位?也就是在ntfs文件系统下恢复删除带有碎片的文件如何定位?(shift+delete删除的)期待大家的回答。 |
|