楼主: 逆水寒 - 

NTFS分区格式化后用WINHEX手工提取数据一例

    [复制链接]

该用户从未签到

8

主题

177

回帖

1447

积分

[INTOHARD]营长

Rank: 6Rank: 6

积分
1447
 楼主| 发表于 2008-7-6 11:32:26 | 显示全部楼层
看到这么多朋友顶,真的好高兴.以后再有好的案例一定放上来大家共同交流.

该用户从未签到

29

主题

1092

回帖

1万

积分

[INTOHARD]工兵

Rank: 1

积分
17691
QQ
发表于 2008-7-6 11:37:52 | 显示全部楼层

我的不行,要一个转换工具才能行!!下一个帖子中我上传两个样本你看看。

该用户从未签到

29

主题

1092

回帖

1万

积分

[INTOHARD]工兵

Rank: 1

积分
17691
QQ
发表于 2008-7-6 11:44:05 | 显示全部楼层
可能是电脑的原因吧!!
对比.JPG
001.rar (82 Bytes, 下载次数: 89)
001(转换后).rar (108 Bytes, 下载次数: 93)

该用户从未签到

46

主题

533

回帖

2126

积分

[INTOHARD]营长

Rank: 6Rank: 6

积分
2126
QQ
发表于 2008-7-6 15:53:16 | 显示全部楼层
这个我想楼主少说了一句话,用记事本保存UNICODE格式 再用WINHEX打开,去掉头FFFE,就是我们想要的了

[ 本帖最后由 lughon 于 2008-7-6 15:56 编辑 ]

该用户从未签到

5

主题

567

回帖

628

积分

[INTOHARD]连长

鬼泣

Rank: 4

积分
628
QQ
发表于 2008-7-6 16:13:10 | 显示全部楼层
现在的好人还真多哈哈谢谢了

该用户从未签到

4

主题

328

回帖

323

积分

[INTOHARD]排长

Rank: 3Rank: 3

积分
323
发表于 2008-7-6 16:26:21 | 显示全部楼层
多个DATA RUN书中有详细介绍.......我理解是多个DATA RUN就是类似FAT的不连续簇链.....

其实我们可以利用NTFS的文件名存储去找文件名.....

我是这样的:::客户提供名字的话....我会在NTFS分区建立一个与之相同的文件....然后用WINHEX找刚刚建立的文件....转到文件记录....如果是常驻的...一点该文件就到文件记录了...然后再文件记录里找$30文件名属性值...那个就是我们想找的UNICODE文件名了

这方法有点迂回...但我喜欢(38:

该用户从未签到

3

主题

113

回帖

174

积分

[INTOHARD]班长

Rank: 2

积分
174
发表于 2008-7-6 16:40:41 | 显示全部楼层
不错,喜欢有技术含量的文章[s:18]

该用户从未签到

29

主题

1092

回帖

1万

积分

[INTOHARD]工兵

Rank: 1

积分
17691
QQ
发表于 2008-7-6 16:41:29 | 显示全部楼层
17楼的正解!!刚才试了一下,可以实现!!我为找那个转换软件花了半个小时!!

该用户从未签到

2

主题

430

回帖

892

积分

[INTOHARD]连长

Rank: 4

积分
892
发表于 2008-7-6 18:51:07 | 显示全部楼层

回复 17# 的帖子

应该是ANSI码吧?Unicode码保存用winhex打开是乱码。

该用户从未签到

8

主题

177

回帖

1447

积分

[INTOHARD]营长

Rank: 6Rank: 6

积分
1447
 楼主| 发表于 2008-7-6 19:19:39 | 显示全部楼层

回复 17# 的帖子

哦,是的就是你说的这样,少说了这一句,不好意思啦
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表