- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
系统与数据恢复技术实验报告三汇编
计算机专业类课程
实验报告 课程名称:系统与数据恢复技术
学 院:计算机科学与工程学院
专 业:信息安全
学生姓名:
学 号:
指导教师:杨挺 日 期:2014 年 4 月 21 日
电 子 科 技 大 学
实 验 报 告
实验三
一、实验室名称:计算机实验室 主楼A2-412
二、实验项目名称:分区恢复和NTFS文件恢复试验
四、实验原理:
在Debug环境下利用基本汇编程序对引导扇区、文件分配表、目录表等结构进行显示,并进行分析;
使用工具软件WINHEX对指定的文件(被删除文件)进行恢复。
五、实验目的:
1)掌握使用软件进行磁盘的分区恢复技术
2)了解NTFS文件系统在磁盘上的存储映像和它在系统安全中的地位和作
3)初步掌握NTFS的文件恢复技术
磁盘分区恢复实验
1)在VMware上安装Windows XP。
2)使用启动盘中的fdisk破坏(删除)磁盘分区。
3)使用启动盘中的DiskGen恢复磁盘分区。
NTFS的文件恢复实验
1)在Windows XP的NTFS格式的磁盘中,创建一个简单文件,使用WINHEX进行分析。
2)使用WinHex软件进行文件恢复操作练习。
PC微机一台(至少具有一个FAT格式磁盘分区),VMware Workstation6.0虚拟机软件,Windows XP for VMWare映像文件,DiskGen,WinHex软件。
步骤一、在虚拟机上安装Windows XP和工具软件。
1.创建虚拟机,虚拟磁盘空间不少于4GB
2.使用提供的Windows XP ISO映像安装盘(TOMATO_WINXP_SP2.iso),在虚拟机上安装Windows XP。
3.依据安装提示,设置磁盘分区。分3个区,均采用NTFS格式
4.记录分区大小。
5.Windows XP安装完成后,
6.安装实验所需工具软件WinRAR和WinHex。
安装WinRAR压缩工具软件:使用Windows XP安装盘,在菜单中选择TOOLS目录,运行该目录下的WinRAR安装文件,在虚拟机上安装WinRAR。
安装WinHex:将WinHex软盘映像文件(WinHex.IMA)拷贝到虚拟机中,使用WinRAR解压缩,即可使用WinHex。
.安装完毕后使用VMware快照和克隆功能,备份试验系统。
步骤二、使用Fdisk删除分区
1.使用启动盘(Start.flp)启动备份虚拟机系统。
2.使用Fdisk删除硬盘的分区
3.查看是否能够启动Windows XP。
步骤三、使用DiskGen恢复分区,恢复系统
1.使用启动盘(Start.flp)引导备份虚拟机系统
2.运行ctmouse命令,启用鼠标支持。
3.运行DiskGen软件。
.重建分区。
.设定活动分区。
.重新运行,检查Windows XP能否正常启动。
步骤四、查找文件
1.在一个NTFS格式的磁盘中,创建一个目录,并在该目录中创建一个大于1KB的文本文件(*.txt文件),使用WinHex查找相关MTF文件项。
2.根据MFT文件项信息,获取文件的运行或数据存储位置。
3.使用WinHex读取该文件对应的扇区,查看扇区存储的文件内容。
步骤五、文件删除原理
1.删除生成的目录和文本文件。
2.使用WinHex,查看MFT,对比已删除文件在MFT中所对应的状态信息的变化。
步骤六、文件恢复
在NTFS格式的磁盘中,使用WINHEX进行文件恢复操作练习。
记录所使用的主要磁盘参数。
简叙恢复操作的主要步骤。
任务一:使用Fdisk删除分区
运行fdisk
开启大型磁盘支持
开启NTFS支持
使用fdisk删除no-dos的系统分区
删除前
删除后
验证Windws XP能否启动。
任务二:使用DiskGen恢复分区,恢复系统
使用软盘引导进入系统,启用ctmouse及diskgen
当前分区情况
重建分区表
重建分区表后,被删除的分区得以找回
激活
保存修改
成功进入系统,分区恢复成功
任务三:查找NTFS文件
创建了txt文件,yeye2011063040028.txt
文件内容为重复的yeye2011063040028
使用WinHex查找目录和文件在MFT的相关目录项,记录并做分析。
因为DBS位于分区起始位置,故可使用模板,获取DBS内容
由DBS可知,
MFT位于第17簇,且每簇为1个扇区
这MFT位置为17*1=17(sector),512*17=8704=2200H(byte)
使用weihex访问到MFT文件
011FF0
若要查找到我们创建的文件及目录,则需要访问属性文件$root来获取相关信息。
$root为MFT第六个文件,编号5,每个MF
文档评论(0)