NTFS 手工文件恢复

简介:利用winhex手工恢复

一、winhex简介

    winhex 是一个以16 进制编辑器为核心,检查和修复各种文件、恢复删除文件、硬盘损坏造成的数据丢失等的软件(挺牛逼)


二、NTFS

    是windows使用的文件系统

     1.特点

       (1) 安全性较高 ,NTFS文件系统有日志容错功能,所以安全性比FAT文件系统高。

       (2)NTFS文件系统可以给文件设置访问权限

       (3) 支持文件压缩和文件加密

       (4)可以磁盘配额

       (5) NTFS文件系统支持大分区(在MBR磁盘最大支持2T,在GPT磁盘支持的分区更大)

       (6)NTFS文件系统支持大文件(大于4G)

    2.说明

       关于NTFS文件系统的结构等其他知识详见

NTFS 文件系统介绍 - 简书

三、准备工作

        在进行恢复之前咱们创建一个虚拟磁盘VHD在,在里面进行恢复,其好处是不会对系统造成损害,且在$MFT中文件记录少,方便查找

    1.创建vhd

        (1)右击“此电脑”点击管理


        (2)点击磁盘管理

        (3)右击“磁盘管理”,点击创建VHD

    (4)选择路径和大小(按自身决定)


        这底部会有进度提醒


(5)初始化磁盘



        (6)分配磁盘,这里总共就2G全部分配

            新建卷






(7)分配完成


四、手工恢复

    这里展示两种常驻属性和非常驻属性恢复。

   (1) 常驻属性:直接在MFT项中记录属性体

                        优点:访问速度快

                        缺点:只能记录少量的数据

    (2)非常驻属性:在MFT之外的区域记录属性体

                        优点:用簇流记录文件存储的数据区域,可以记录很大的数据

                        缺点:访问速度较慢

    1.常驻属性恢复

       (1)在新建的vhd中创建一个文件,并写入较少内容

        (2)打开winhex,加入磁盘



可以看到刚刚创建的文件

       (3)删除



      (4)重新载入磁盘


    (5)因为winhex以16进制为核心,咱们先把文件名字转为16进制,在网页上搜索字符转16进制的在线工具即可,我给出一个网址

十六进制编码 - 在线六角编码器

https://www.convertstring.com/zh_CN/EncodeDecode/HexEncode

    (6)输入文件名以及定界符,得到结果


        (7)回到winhex中,搜索16进制数据,注意这里要从$MFT开始搜索,MFT主文件表,每个文件的信息都在这个MFT中有记录



    (8)可得到文件在MFT中的索引名

        (9)复制这16进制值,并搜索

得到123.txt的MFT表,


·其中80属性里保存了文件的内容

·00代表的常驻属性

·相对于80属性偏移10-13的地方,即蓝色框的地方是文件的大小 17H

·相对于80属性14-15的地方,即黄色框的地方是文件的起始偏移量18H

这块的偏移量位置可以用工具确定,按住alt+g,选择80位置从当前位置偏移10即可找到文件大小的位置。


(10)恢复文件

       得到文件的大小和起始簇的偏移量,直接跳转到起始位置

    相对于80偏移的18的地方是6A

            右击6A,点击选择起始位置


  在以64位起始位置偏移17

 得到00位,并选择尾部


右击编辑——复制选块——致新文件



至此恢复成功



 2.非常驻属性恢复

        这里就省略一些不必要的步骤

    (1)创建一个文件,并删除




    (2)重新载入winhex


    (3)字符转为16进制


    (4)搜索MFT表



    (5)复制16进制值


    (6)搜索存储此文件的MFT表



(7)查看信息


·其中80属性里保存了文件的内容

·01代表的非常驻属性

·这里的黄框是簇流信息,表示着文件的内容存在的位置

    21 10 46 08 


    (8)恢复

      这里要倒着看起始簇,为0846h,转换为10进制为


        或者直接用winhex自带的数据解释器


    ctrl+g调转簇区



        选择起始位置

           尾部位置=起始簇+簇流大小=2118+16(16进制的10转为10进制为16)=2134





右击编辑——复制选块——致新文件


恢复成功

如有错误的地方还请各位多多指教,谢谢

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
禁止转载,如需转载请通过简信或评论联系作者。
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 221,820评论 6 515
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 94,648评论 3 399
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 168,324评论 0 360
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 59,714评论 1 297
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 68,724评论 6 397
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 52,328评论 1 310
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 40,897评论 3 421
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 39,804评论 0 276
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 46,345评论 1 318
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 38,431评论 3 340
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 40,561评论 1 352
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 36,238评论 5 350
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 41,928评论 3 334
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 32,417评论 0 24
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 33,528评论 1 272
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 48,983评论 3 376
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 45,573评论 2 359

推荐阅读更多精彩内容