楼主: 逆水寒 - 

NTFS分区格式化后用WINHEX手工提取数据一例

    [复制链接]

该用户从未签到

8

主题

55

回帖

596

积分

[INTOHARD]连长

Rank: 4

积分
596
QQ
发表于 2009-6-9 16:23:05 | 显示全部楼层
太好了,但是计算的哪有点不懂[qq]93955869[/qq]
  • TA的每日心情
    开心
    2015-7-17 21:28
  • 签到天数: 5 天

    [LV.2]九品芝麻官

    5

    主题

    558

    回帖

    762

    积分

    [INTOHARD]连长

    Rank: 4

    积分
    762
    发表于 2009-6-9 22:08:28 | 显示全部楼层
    楼主的这个思路非常的好啊,谢谢分享你的经验

    该用户从未签到

    8

    主题

    55

    回帖

    596

    积分

    [INTOHARD]连长

    Rank: 4

    积分
    596
    QQ
    发表于 2009-6-10 08:32:07 | 显示全部楼层
    我们就直接来分析数据运行也只有这一个运行32 80 2D D5 58 17

    这里边的32是什么意思?没有说啊[qq]93955869[/qq]

    该用户从未签到

    8

    主题

    177

    回帖

    1447

    积分

    [INTOHARD]营长

    Rank: 6Rank: 6

    积分
    1447
     楼主| 发表于 2009-6-10 11:14:51 | 显示全部楼层
    163# e_cfj

    32 80 2D D5 58 17

    运行里存储了文件的起始簇号及所占的簇数。第一个字节的高4位表示的是文件的起始簇号在这个数据运行中所占的字节,(明显,在此运行中占3个字节)。而具体是占用的哪几个字节是数据运行的起始簇号要看第一个字节的低4位,低4位的所表示的是数据运行所占用的簇数在该运行中占用的字节数(也很明显占用了2个字节)。
    那么这个运行的起始簇号为17 58 D5H即为1530069号簇。占用大小为2D 80H即为11648个簇。
    这里说明一下,这个数据运行是有8个字节的,但我们计算时只用到了5个字节,后面的2个字节是没有意义的,因为在MFT中属性的长度总是能被8整除的,有时如果不能被8整除,系统会补上一些没有意义的数据,可能是0,也可能是别的,但当某一个运行位置描述的首字节的值为00H时,就表示这个运行结束了。所以这里只有一个运行。
    本帖评分记录金子 收起 理由
    小小 + 10 精解

    该用户从未签到

    8

    主题

    55

    回帖

    596

    积分

    [INTOHARD]连长

    Rank: 4

    积分
    596
    QQ
    发表于 2009-6-10 14:12:38 | 显示全部楼层
    我打印完,好好学习啊(38:

    该用户从未签到

    8

    主题

    55

    回帖

    596

    积分

    [INTOHARD]连长

    Rank: 4

    积分
    596
    QQ
    发表于 2009-6-11 08:17:34 | 显示全部楼层
    1# 逆水寒

    我已经领悟了许多,但是这个方法在FAT16和FAT32中如何实现?[qq]93955869[/qq]

    该用户从未签到

    0

    主题

    46

    回帖

    117

    积分

    [INTOHARD]班长

    Rank: 2

    积分
    117
    发表于 2009-6-13 16:08:00 | 显示全部楼层
    学习了,好教程谢谢分享!

    该用户从未签到

    0

    主题

    14

    回帖

    81

    积分

    [INTOHARD]班长

    Rank: 2

    积分
    81
    发表于 2009-6-15 21:19:51 | 显示全部楼层
    哇塞!~我正好要学这个呢?
    非常地感谢~

    该用户从未签到

    2

    主题

    101

    回帖

    2294

    积分

    [INTOHARD]营长

    Rank: 6Rank: 6

    积分
    2294
    发表于 2009-6-16 23:11:55 | 显示全部楼层
    楼主真是太有才了,什么时候我才能达到这种水平?
  • TA的每日心情
    开心
    2014-11-15 01:01
  • 签到天数: 1 天

    [LV.1]布衣百姓

    0

    主题

    29

    回帖

    61

    积分

    [INTOHARD]班长

    Rank: 2

    积分
    61
    发表于 2009-6-16 23:34:46 | 显示全部楼层
    聪明的人聪明的头脑。。。多多进步哈。。。
    您需要登录后才可以回帖 登录 | 立即注册

    本版积分规则

    快速回复 返回顶部 返回列表