Doc文件恢复一例

  [复制链接]
  • TA的每日心情
    擦汗
    2012-5-11 11:26
  • 签到天数: 2 天

    [LV.1]布衣百姓

    3

    主题

    85

    回帖

    1330

    积分

    [INTOHARD]营长

    Rank: 6Rank: 6

    积分
    1330
    发表于 2009-11-25 15:41:06 | 显示全部楼层 |阅读模式
    Doc文件恢复一例

    存储介质:SONY 4G Mini U盘
    故障描述:朋友从电脑拷到U盘两个Doc文件,文件名和内容都是英文的,放在U盘根目录下,当时曾刷新确认过其存在,但未打开过,两天后打开U盘发现这两个文件不存在了。
    恢复软件:EasyRecovery,FinalData ,winhex
    恢复思路:盘体正常,其他文件完好,感觉属于一般性文件丢失,用常规软件EasyRecovery,FinalData恢复即可,实在不行就用WinHex喽。
    恢复过程:
    一、用EasyRecovery恢复,过滤器用“*.doc”,搜索结果如下图:

                                   
    登录/注册后可看大图

    有大量曾删除的Doc文件,经朋友一一确认,没有找到要找的文件。
    二、用FinalData恢复,如下图,搜索的比EasyRecovery的还要多,但同样没找到要找的文件。

                                   
    登录/注册后可看大图

    三、关键时刻,还得用WinHex。
    1、用WinHex打开U盘,搜索Doc文件头D0CF11E0A1B11AE1,如下图:

                                   
    登录/注册后可看大图

    2、再搜文件尾,如下图:
    4D6963726F736F6674204F666669636520576F72642039372D3230303320CEC4B5B5000A0000004D53576F7264446F630010000000576F72642E446F63756D656E742E3800F439B271

                                   
    登录/注册后可看大图

    这是一个误区,我在这里耽误很多时间,细心一点你就会发现这个文件尾是用Office2007保存的Word97-2003文档,而我要找的是用Office2003保存的Word2003文档(后来发现的),如下图:
    这才是Word2003的文件尾
    4D6963726F736F6674204F666669636520576F726420CEC4B5B5000A0000004D53576F7264446F630010000000576F72642E446F63756D656E742E3800F439B271

                                   
    登录/注册后可看大图

    到这里也许你会认为能轻而易举的找到要找的文件了,事实相反,由于文件较多,一个一个傻找的话会很浪费时间。
    根据本人对Doc文件的研究,英文的句号以及后面的空格的16进制数据是2E2020202020,有多少空格就有多少20。如下图所示:

                                   
    登录/注册后可看大图

    3、于是就搜索2E2020202020(由于是文件体的一部分就暂称文件体),结果如下:

                                   
    登录/注册后可看大图

    嘿嘿!点击对文件体搜索的结果,就看到了上图中的大量的英文了。
    4、对搜索结果分析发现,正好有两段结果偏移正好符合“文件头+文件体+文件尾”结构,且均含大量英文,如下图:

                                   
    登录/注册后可看大图

    5、成功在即!选中文件头+文件体+文件尾,并置入新文件,如下图所示:

                                   
    登录/注册后可看大图

    6、保存到桌面,并修改后缀为“.doc”,打开如下图所示:

                                   
    登录/注册后可看大图

    同样方法的另一文件如下图:

                                   
    登录/注册后可看大图

    经朋友确认,数据恢复成功!
    恢复心得:两种文件尾的区别,以及文件体标志之一的2E2020202020是本此恢复节省时间的关键。希望广大数据恢复爱好者多总结多发现,并把成果跟大家分享
    本帖评分记录金子 收起 理由
    avast200112 + 10 很棒
    xiongdeyuan + 2 你这个真的不错
  • TA的每日心情
    开心
    2015-8-1 07:19
  • 签到天数: 15 天

    [LV.4]七品知县

    2

    主题

    954

    回帖

    1万

    积分

    [INTOHARD]团长

    Rank: 8Rank: 8

    积分
    14100
    发表于 2009-11-25 15:47:01 | 显示全部楼层
    不错,谢谢分享

    该用户从未签到

    4

    主题

    310

    回帖

    6110

    积分

    [INTOHARD]团长

    Rank: 8Rank: 8

    积分
    6110
    发表于 2009-11-25 16:11:03 | 显示全部楼层
    不错,谢谢分享

    该用户从未签到

    16

    主题

    175

    回帖

    204

    积分

    [INTOHARD]排长

    Rank: 3Rank: 3

    积分
    204
    QQ
    发表于 2009-11-25 16:19:20 | 显示全部楼层
    感谢楼主分享。

    该用户从未签到

    18

    主题

    1353

    回帖

    1万

    积分

    [INTOHARD]团长

    Rank: 8Rank: 8

    积分
    13472
    QQ
    发表于 2009-11-25 16:31:51 | 显示全部楼层
    "英文的句号以及后面的空格的16进制数据是2E2020202020,有多少空格就有多少20".不錯,有空看做下試驗看看.
  • TA的每日心情
    开心
    2012-4-25 20:54
  • 签到天数: 1 天

    [LV.1]布衣百姓

    168

    主题

    1281

    回帖

    10万

    积分

    [INTOHARD]师长

    Rank: 10Rank: 10Rank: 10

    积分
    104283

    终身成就奖宣传大使奖特殊贡献奖新人进步奖

    QQ
    发表于 2009-11-25 17:50:48 | 显示全部楼层
    这个帖子不错,应该置顶。

    该用户从未签到

    21

    主题

    410

    回帖

    1454

    积分

    [INTOHARD]营长

    Rank: 6Rank: 6

    积分
    1454
    发表于 2009-11-25 22:09:36 | 显示全部楼层
    学习下,谢谢楼主分享!!!
  • TA的每日心情
    开心
    2019-12-2 06:56
  • 签到天数: 17 天

    [LV.4]七品知县

    45

    主题

    1335

    回帖

    3万

    积分

    [INTOHARD]师长

    Rank: 10Rank: 10Rank: 10

    积分
    35983
    发表于 2009-11-26 00:20:57 | 显示全部楼层
    不错,谢谢分享
  • TA的每日心情
    无聊
    2015-7-11 16:46
  • 签到天数: 5 天

    [LV.2]九品芝麻官

    2

    主题

    229

    回帖

    413

    积分

    [INTOHARD]排长

    Rank: 3Rank: 3

    积分
    413
    发表于 2009-11-26 07:56:40 | 显示全部楼层
    思路清晰,对于新手是很好的案例

    该用户从未签到

    4

    主题

    64

    回帖

    198

    积分

    [INTOHARD]班长

    Rank: 2

    积分
    198
    发表于 2009-11-29 00:22:23 | 显示全部楼层
    幸好文件够小还是连续的
    您需要登录后才可以回帖 登录 | 立即注册

    本版积分规则

    快速回复 返回顶部 返回列表