- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
数据恢复技术实习报告.
数据恢复技术实习报告
指导老师:
姓名:
班级:
学号:
目录
NTFS数据存储分析
1.基本原理········································3
2.分析方法········································4
2.1 文件的创建···································4
2.2 文件的删除···································6
2.3 文件的移动···································6
2.4 磁盘格式化···································8
2.5 word残留的目录项·····························10
结论············································10
NTFS数据存储分析
1.基本原理
磁盘在存储数据之前首先要对磁盘进行分区,然后对分区进行格式化建立相应的文件系统,各分区经格式化操作后才能存贮数据。根据使用操作系统的不同,分区的类型也不同,常用的有D0S分区、Apple分区、BSD分区、Sun Sol撕8分区、GPT分区及其他特珠的移动介质分区。分区是由磁盘上的连续扇区组成的,window8下使用的是D0S分区。
在一台微型计算机上安装操作系统时,首先在物理磁盘上创建分区,同时在磁盘的第一个扇区产生主引导区,主引导区包含主引导程序和分区表。主引导区中的分区表最多能定义四个分区。把磁盘分为一个主分区(通常是C盘)和一个扩展分区,扩展分区再分成多个逻辑盘(如D、E、F盘等)。windows xP在格式化逻盘过程中就要选择文件系统,目前个人计算机上使用较多的是FAT32和NTFS文件系统。
在 NTFS分区中,最开始的16个扇区是分区引导扇区,其中保存着分区引导代码,接着就是主文件表文件MFT(Master File Table)。MFT文件由许多MFT项组成,每一个文件对应MFT文件中的一个MFT项,每个MFT项大小固定为lK。NTFS文件系统将文件内容分为常驻属性和非常驻属性。小于lK的文件其目录项和数据都作为常驻属性保存在MFT项中。大于lK的文件或文件夹其目录项作为常驻属性保存在MFT项中,而数据作为非常驻属性保存在MFT文件外分配的一个运行区中,如果以后非常驻属性值又增加,那么将会再分配一个运行。
MFT文件中前16个MFT项是操作系统使用的非常重要的元数据文件。这些元数据文件的名字都以“MYM”开始,所以是隐藏文件,在windw8 xP中不能像普通文件一样显示。只能使用一些工具软件,如winHex才可以显示这些文件。其后的7个MFT项系统保留作为以后升级使用。用户文件从第24个MFT项开始使用。
2分析方法
以下是在Windows xP操作系统中,使用winHex工具软件,分析NTFS文件系统中文件的存储规律。所用样本文件均由word2003及记事本产生。
2.1文件的创建
在根目录创建文件夹aaaaaa,用记事本生成文件111111.txt和222222.txt,大小分别为1K和2K。用WinHex工具软件查看主文件MFT发现aaaaaa文件夹中常驻属性(目录项等),其中111111.txt小于1k,其数据作为常驻属性驻留在MFT项中(99簇),根据MFT项中记录的首地址发现数据作为非常驻属性存在27簇的运行区,如图2所示:
2.2文件的删除
通常文件删除时会确认是否将文件放入回收站。选择放入回收站时文件并没有真正删除,而是把文件对应的MFT项划归回收站名下,其实质上常驻属性(MFT项)和非常驻项属性还是保留在原地址(100簇),但是文件名有所变化,如图3所示。同样,清空回收站后,相关文件的常驻属性(MFT项)和非常驻属性(数据)仍保留在原地址,知识做了删除标记。
如果在删除文件时选择直接删除(不放入回收站,如按SHIFT键删除文件),则文件的MFT项(目录等属性)不再有划归
文档评论(0)