计算机取证实验.docxVIP

  1. 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
  2. 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  3. 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  4. 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  5. 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  6. 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  7. 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
实验一文件恢复FAT 在我的U盘新建一个图片imag0326.jpg,然后删除。 打开winhex,打开U盘根目录,找到文件imagO326.jpg,找到文件开头地址和结束地址。 Un* level Und? reverses AHOC OfvISiNt drM spac? n/a Clus:er No Offset 0 T 2 3 T 5 T 7 T 9 A B c D E FE5 37 00 34 00 32 00 32 00 2E 00 OF 00 B9 6A 0070 00 67 00 00 00 FF FF FF FF 00 00 FF FF FF FFES 69 00 6D 00 67 00 3D 00 33 00 OF 00 B9 32 0036 00 5F 00 31 00 37 00 31 00 00 00 30 00 35 00E5 4D 47 30 33 32 7E 31 4A 50 47 20 00 48 0B 026A 3F 6A 3F 00 00 4D 89 7A 3E 03 00 6C C2 00 0041 33 00 2E 00 64 00 6F 00 63 00 OF 00 OC 78 0000 00 FF FF FF FF FF Fr FF FF 00 00 FF FF FF FF33 37 36 45 39 7E 31 2D 44 4F 43 20 00 7E 13 02 Dnvf H 100% free File system FAT32 Default Edtt Mode Stale: original 0 2JIT_0~ A 1 j . p?g…yyyy??yyyy I?in?g?0?3?? ? j2? 6?_?1*7.1??.0.5. 6MG032^1JPG ?H… j?j?..Mlz..1A.. A3 ? ? ? d ? o ? c ? ? ? ? x ? ..yyyyyyyy. .yyyy 376E9T DOC 找到文件开头地址 0 0 0 0 Go To Sector 0 Logical: Physical: OK Sector: 16392 =Cluster: 3 Cylinder/T rack:[ Head/Side: [ Sector: Cancel 16384 17824 16496 16392 0 1158 8771 \ 回 Cluster 2 Total: 1 Fr^ent (s): 1 用计算器算出文件偏移地址,输入偏移地址,找到文件尾地址。 转到偲移 New position: 49772 ▼「Bytes ’ (hexadec.) relative to... beginning Q current position current position (back from) end (back from) 17824 16496 16392 0 1158 8771 Cluster 2 Total: 1 Fragwtnt (s): 1 OK Cancel frAA Offset 0 1 2 3 4 5 6 7 8 9 A B C D E F _J Al _d 二 L/nw n. File s/stom FAT32 0084A740 B3 A4 23 63 D8 50 8C 4B 9E C5 BC 9F 95 D5 A3 2B M#c0PIKlAWIlO£* 0084A750 91 4A 92 28 71 DF 51 17 31 6C 12 8D 28 9A 6B A4 J(qBQ?ll..(lk? Dtfatlt Edit Mode OO84A760 01 A4 9E 53 7D A5 CD 2A 01 59 28 AD B7 7D DA 9A State onginal 0084A770 E7 C3 22 AB 3A EC C5 73 22 28 23 04 60 88 53 08 Undolevtl 0 0084A780 99 95 OC 29 AA 0E D5 EF C6 2B 4F BA 56 2C 8C 5C II Undorevtrsts n/a 0084A790 99 20 IF DC C6 8A IE B7 11 A4 90 48 9E AC 08 6B 1 ?U总???■?Hlr.k AlUw* Af Kr*ja ce^rA 0084A7AO EA BA 52 73 16 DC 85 Cl Bl 0E EC Cl 3B 3E 2C 46 e2Rs.UIA±.iA;,F

文档评论(0)

ggkkppp + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档