4.3.6常规设置
常规设置用于对Winhex程序中的一些常规属性进行设置,如程序启动反应、可运行程序数量、是否更新文件时间等。
点击工具栏的常规设置按钮 ,或选择菜单项Otions→General,或者按快捷键F5都可以调出常规设置对话框,如图4.45所示。
图4.45
1. Show Start Center at startup
该条有两种选项,用鼠标点击时会在Show Start Center at startup和Restore last window arrangement间进行转换。
u Show Start Center at startup:启动程序时显示启动中心。选中该项后,程序启动时会首先显示一个启动中心窗口,如图4.46所示。
图4.46
² 打开文件按钮Open Flie:用于打开一个文件。
² 打开磁盘按钮Open Disk:用于打开一个磁盘。
² 打开内存按钮Open RAM:用于打开内存。
² 打开文件夹按钮Open Foldder:用于打开一个文件夹。
² 最近打开的对象列表:用于显示最近打开过的对象,列表中可显示的最多数量由设置对话框中第二行的 项决定,用户可以自行设定可显示的对象最多数量。
² 脚本列表:显示可用的脚本,属于高级功能,用户可以自行编写脚本,以实现更为强大而细腻的功能。脚本编写完毕并放入相应的目录后,将会在该列表中显示。
u Restore last Window arrangement:选中该项后,如果在关闭Winhex程序前没有将打开状态下的磁盘、文件或其他对象窗口关闭,重新运行Winhex程序时会自动打开这些对象,并保持上次关闭时该对象的状态。
2. Items in Windows context menu
在Windows上下文菜单中显示菜单条目。勾选该项后,将会在Windows中右击一个文件夹或文件时分别显示Open Folder in WinHex或Open in WinHex。如图4.47、图4.48所示。
图4.47
图4.48
3. Allow multiple program instances
允许多个程序实例。如果不勾选该项,在同一时刻只能运行一个Winhex程序。勾选该项后,可以同时运行多个Winhex程序。这个功能非常实用,假如用户正在用一个Winhex程序进行搜索或恢复数据,可以同时打开另一个Winhex程序对某个磁盘或文件进行分析。
4. Do not update file time
禁止更新文件时间。如果勾选了该项,在Winhex中对某个文件进行修改并保存后,文件的最后修改时间将保持上次修改时的时间值。如果不勾选该项,时间值将会修改为当前时间值。如图4.49所示,勾选该项后,对U.nrg文件进行修改并保存后,时间值仍然保持上次的修改时间值2009年12月1日;而不勾选该项再次对u.nrg文件修改并保存后,它的修改时间被设置为当前时间2009年12月25日。
图4.49
5. Open data windows maximized
打开数据窗口时最大化。勾选后,打开一个对象时,该对象窗口将最大化显示。
6. WinHex context menu
WinHex上下文菜单。勾选后,在打开的对象窗口中右击,会弹出右键快捷菜单,可以利用该菜单设定选块的起始结束位置、调出下一级编辑菜单等。如图4.50所示。
图4.50
7. Show file jcons
显示文件图标。如果勾选了该项,打开某个文件时,Winhex会在详细面板中显示该类文件的图标。
8. Number partitions by disk location
根据物理位置列出分区及对分区进行编号。勾选该项后,在打开一个物理磁盘时,如果该磁盘上存在分区,程序会按每个分区在磁盘上的物理前后位置显示它们并为它们编号,而不是用为它们分配的盘符顺序排列。如图4.51所示。
图4.51
9. Auto-detect deleted pqrtitions
自动检测被删除的分区。勾选后,打开一个物理磁盘时,程序会自动检测磁盘中被删除的分区。我们将一个磁盘的第三个分区删除(如图4.52所示),用Winhex打开物理磁盘后,Winhex可以自动识别到它,并将其标记为“lost”。如图4.53所示。
图4.52
图4.53
10. Sector reading cache
将读取的扇区保存在缓存中。该选项对于在Winhex窗口上下拉动查看光盘或软盘内容时很有用,如果每次拉动查看都去直接读取光盘或软盘,由于它们的访问速度有限,会造成反应迟缓。
11. Check for suplus sectors
检查剩余扇区,勾选该项可能会导致打开磁盘时延时较长。
12. Aternative disk access method
设置硬盘的访问方式,可以设定可读取非标准硬盘以及遇到坏扇区时的读取超时毫秒数。
13. Substitute pattem for unreadable sectors
当某扇区无法正确读取时,用该框中预先设置的内容对其进行填充,默认是“UNREADABLESECTOR”,即“无法读取的扇区”。
14. Folder for temporary files
临时文件目录,默认为“C:\Documents and Settings\“用户名”\Local Settings\Temp”,可以自行修改至其它位置。
15. Folder for images and backup files
镜象及备份文件存放路径,默认为“C:\Documents and Settings\“用户名”\Local Settings\Temp”,可以自行修改至其它位置。
16. Folder for cases and projects
案件及方案存放路径,默认位于程序安装目录内,可自行设置到其他位置。
17. Folder for scripts
脚本存放路径,默认位于程序安装目录内,可自行设置到其他位置。
18. Gallery:Show pictures in archives
在文档中显示图片。根据版本的不同,该功能可能会有所不同。
19. Show video preview pictures
显示图片预览。根据版本的不同,该功能可能会有所不同。
20. Windows-styled progress bar
Windows样式进度条。用以设置进度条的样式,勾选后会使用Windows样式。
21. Display time zone
时区设置。点击后会弹出时区设置选择框(见图4.54),可以在选择框中选择适当的时区。
图4.54
22. Generate 0x..with Enter
如果勾选了该项并在设置框中设置了某十六进制数值,那么当按下回车键时,程序会由当前光标所在位置写入设置框中所设置的内容。
23. Generate Tabsb with Tab key
不勾选该项,Tab键用于使光标在十六进制区和文本区进行跳转;勾选该项后按Tab键将会在光标当前位置写“09”。
24. <0x20 substitute character
小于0x20的非打印字符可以替换成用户自行指定的字符。
25. Display bytes as test one by one
将每个字节看做一个文本字符。这个选项是否勾选对文本区的内容显示有很大的影响,通常应该不勾选该项,这样Winhex就会尝试将字节组合起来形成一个可识别的文本字符。如图4.55所示,不勾选该选项和勾选该选项有时会有很大的区别,尤其是中文字符的显示。上方是未勾选的结果,下方是勾选后的结果。
图4.55
26. Hexadecimal offsets
用十六进制表示偏移量。勾选该项后,偏移量横、纵坐标使用十六进制值表示;否则使用十进制值表示。
27. Virtual addresses in RAM editor
编辑内存时使用基于0x00的虚拟地址,而不是被编辑对象在内存中的实际地址。
28. Display page separators
控制是否对磁盘或文件页面进行每512字节间隔。
29. ...bytes per line
界面中每行显示的字节数,默认为16个字节。
30. ...byte groups
每组字节数,默认为8个字节一组,分为左右两组。
31. ...units to scroll on a wheel roll
鼠标滚轮每滚动一个齿格使界面内容上下移动的行数。
32. Dialog window style
按下键头按钮控制当前设置框窗口的外观样式。
33. MFT FILE record auto coloring
给NTFS文件系统的MFT记录加上颜色,以突出显示,便于区分。
34. Block backgrornd color
选块背景颜色。
35. Record backgrnd color
记录背景颜色。
36. Annotation color
标签颜色。
37. Hilite modified bytes
醒目显示修改过的内容。
38. Font
字体。
4。.3。7 重新获取卷快照
卷快照是文件系统分区在某个时刻的目录数据库,如果文件系统分区的内容发生了改变,就需要重新获取其快照。点击工具栏的 按钮或选择菜单Specialist→Refine Volume Snapshot即可弹出重新获取卷快照对话框,如图4.56所示。
图4.56
1. Take New one
重建快照。勾选该项后会获取并重新建立一个快照。
2. Particularly thorough file data structure search
搜索文件系统。勾选该项后会在重建快照的过程中搜索分区中未被元数据描述的数据。
3. File header signature search
搜索特定的文件头。勾选该项并在弹出的文件类型选择框中选择要搜索的文件头后,重建快照的过程中会搜索该文件类型。
4. Compute hash
计算hash值。勾选该项并在弹出的校验方式选择框中选择好校验方式后,在重建快照的过程中会同时计算并生成hash值。 4.3.8 目录浏览器设置
目录浏览器设置用于设置目录浏览器的一些功能属性。点击工具栏的 按钮或选择菜单Options→Directory Browser..即可调出目录浏览器设置框,如图4.57所示。
图4.57
在此我们只介绍几个常用的选项。
1. Group files and directories
分组显示文件和目录。我勾选该项后目录浏览器中的内容将会按文件和目录进行分组显示。
2. Group existing and deleted items
分组显示存在和已删除的条目。勾选该项后,目录浏览器会将内容分为正常与已删除两组进行显示。
3. With Ctrl+A include “x” files also
勾选该项后,使用Ctrl+A对目录浏览器中的内容进行全选时会包括标识为“X”的内容(即已删除的内容)。如果不勾选该项,则按下Ctrl+A时只选中正常存在的内容。
4. List previously ex.items
列出曾经存在过的条目。勾选该项后,已被删除内容的条目将会显示在目录浏览器中。如果不勾选该项,则只显示正常存在的内容。 4.3.9 克隆磁盘
Winhex提供了克隆磁盘的功能,并单独提供了一个克隆磁盘菜单命令,不仅可以将磁盘克隆至磁盘、将磁盘克隆为文件,还可以将镜像文件回写至磁盘。
克隆功能与后面将要介绍的Winhex镜象制作功能不同的是克隆功能不提供压缩选择,也就是完全按照1:1的比例进行克隆。
步骤1:如图4.58所示选择Tools→Disk Tools→Clone Disk菜单命令,即弹出如图4.59所示的克隆磁盘对话框。
图4.58
图4.59
步骤2:在克隆磁盘对话框中,可以进行相应的克隆设置。下面我们按图()所标注的标号进行解释。
(1) 来源设置
单击磁盘选择按钮 ,将弹出如图4.60所示的来源磁盘选择对话框,上半部分的Logical Drive Letters中显示的是各个逻辑分区;下半部分的Physical Media为物理磁盘。既可以在对话框中选择逻辑分区作为克隆操作的来源磁盘,也可以选择一个物理磁盘作为克隆操作的来源磁盘。双击要选择的磁盘或单击该磁盘后单击OK按钮,即可选中。
单击文件选择按钮 将弹出文件路径选择对话框,可以选择一个已经存在的镜像文件作为镜像至磁盘的来源。
(2) 目标设置
单击磁盘按钮 将弹出目标磁盘选择对话框,目标磁盘可以是一个逻辑分区,也可以是一个物理磁盘。
单击文件保存按钮 将弹出文件保存路径选择对话框。只有当来源为磁盘时,才可以进行保存镜像文件操作。如果在来源中选择了一个镜像文件,目标仍然选择文件时,克隆对话框中的OK按钮将显示为灰色不可操作状态。
图4.60
(3) 克隆整个磁盘选项
默认情况下该选项将会被勾选,在勾选状态下,根据来源与目标的选择情况不同,标注号4、5、6位置有可能处于灰色不可操作状态。
(4) 克隆来源起始扇区号
在未勾选“克隆整个磁盘”选项的情况下,可以设置来源磁盘或文件的起始扇区号,镜像将从该扇区位置向后进行。
(5) 目标磁盘起始扇区号
如果目标为磁盘,则可以在此处设置从磁盘的哪个扇区开始写入。
(6) 克隆扇区数量
可以在此处设定要克隆的扇区数。
(7) 日志
用于记录克隆结果,例如克隆扇区数、是否有无法读取的坏扇区及坏扇区的数量等。
(8) 遇到坏扇区时跳过的扇区数
如果勾选了此项,克隆过程中遇到无法读取的坏扇区时,程序将会跳过设定的扇区数量后继续进行克隆。
(9) 为损坏的扇区写入标记
如果勾选了此项,在读取来源磁盘时如果遇到无法读取的坏扇区,则会在目标盘的相应扇区中写入该标记。
(10) 同时进行输入输出操作
如果来源磁盘和目标磁盘为不同的物理磁盘时,勾选此项可以提高克隆的速度。
了解了各个选项的含义后,我们来看一下使用默认参数将TF卡镜像成文件的设置界面内容,如图4.61所示。
图4.61
步骤3:确认无误后,单击OK按钮,即开始镜像,如图4.62所示。
图4.62
步骤4:镜像完毕后,将会给出提示并以文件形式给出克隆结果。