数据恢复实战 ExFAT实战案例 ExFAT删除和格式化分析.pptVIP

数据恢复实战 ExFAT实战案例 ExFAT删除和格式化分析.ppt

  1. 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
  2. 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  3. 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  4. 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  5. 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  6. 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  7. 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
《数据恢复实战》课程 Data Recovery Practical 主讲教师 刘俊 移动通信技术专业教学资源库 深圳信息职业技术学院电子与通信学院 ExFAT删除和格式化分析 目录 01 文件删除分析 02 格式化前分析 03 格式化后分析 1.文件删除分析 EDITED BY LIUJUN * 数据恢复实战 在一个ExFAT文件系统根目录下放置一个“shujuhuifu.txt”文件,先观察这个文件在根目录、簇位图、FAT表和数据区的数据,再进行彻底删除,观察会产生什么样的变化 文件删除分析 EDITED BY LIUJUN * 数据恢复实战 定位根目录首簇,找到根目录后。从图中目录项可以得知,“shujuhuifu.txt”在5号簇,并且文件大小为15个字节 文件删除分析 EDITED BY LIUJUN * 数据恢复实战 因为文件开始于5号簇,我们可以看看5号簇对应的5号FAT项内的数据。通过DBR的BPB参数“FAT起始扇区数”定位FAT的开始扇区,找到5号FAT项 FAT表的5号FAT项数值为“00 00 00 00”,但这并不说明5号簇是个空簇,因为ExFAT对连续存放的文件并不记录簇链 文件删除分析 EDITED BY LIUJUN * 数据恢复实战 簇位图文件是ExFAT文件系统中真正管理簇的分配和使用情况的文件,该文件一般都存放在数据区第一个簇中,也就是2号簇,可以根据BPB参数的“首簇起始扇区号”定位到该文件的第一个扇区 该文件目前只有一个字节“0F”,换算为二进制等于,也就说明2、3、4、5这四个簇是使用的,其中2、3、4簇分别被簇位图文件、大写字符文件和根目录占用,5号簇就是被“shujuhuifu.txt”文件所占的 文件删除分析 EDITED BY LIUJUN * 数据恢复实战 确定了文件存放在数据区的5号簇,因为根目录首簇为4号簇,所以我们要去到5号簇到话只需要再往下跳转1个簇即256个扇区 因为文件大小是15个字节,所以从5号簇的第一个字节起,连续的15字节就是文件“shujuhuifu.txt”的内容 文件删除分析 EDITED BY LIUJUN * 数据恢复实战 接下来将文件彻底删除后,使用WinHex进入底层数据观察产生了怎么样的变化 文件删除分析 EDITED BY LIUJUN * 数据恢复实战 删除后再来看看它的目录项,经过对比后发现,文件删除后只是每个目录项的首字节发生了变化 原来的“85H”、“C0H”、“C1H”改变为“05H”、“40H”、“41H” 其他字节没有任何改变,文件的起始簇号、大小、文件名这些关键信息都完好地存在 文件删除分析 EDITED BY LIUJUN * 数据恢复实战 “shujuhuifu.txt”的内容还在这里,也就是文件删除并没有清空其数据区 因为文件“shujuhuifu.txt”只占用一个簇,不可能有碎片,所以在FAT表中也没有登记项,但该文件在簇位图文件中对应的位上会被清零,以表示文件“shujuhuifu.txt”所占用的簇已被释放 2.格式化前分析 EDITED BY LIUJUN * 数据恢复实战 格式化就是给分区创建一个文件系统,首先看一个有数据的ExFAT分区,然后将其格式化,并分析格式化后原来数据的改变 ExFAT分区根目录创建一个“123”文件夹和一个“456.txt”,在“123”文件夹内创建一个“shujuhuifu.txt” 格式化前分析 EDITED BY LIUJUN * 数据恢复实战 该分区的FAT表的部分内容如图 簇位图文件的内容只有一个字节“3F”,换算成二进制等于“1111111”,说明2、3、4、5、6、7号簇被使用 格式化前分析 EDITED BY LIUJUN * 数据恢复实战 该分区根目录的内容如图。根目录中有9个目录项: “①”是卷标目录项 “②”是簇位图文件的目录项 “③“是大写文件的目录项 ” ④、⑤、⑥”是文件夹“123”的目录项;“⑦⑧⑨”是文件“456.txt”的目录项 ① ② ③ ④ ⑤ ⑥ ⑦ ⑧ ⑨ 格式化前分析 EDITED BY LIUJUN * 数据恢复实战 文件夹“123”下的文件“shujuhuifu.txt”的文件目录项如图 “shujuhuifu.txt”开始与第7簇,大小是15字节,转到7号簇,其内容如图 3.格式化后分析 EDITED BY LIUJUN * 数据恢复实战 格式化完再来看这个分区的FAT表,发现FAT表与格式化前完全一样 但这里并不是说ExFAT格式化不改变FAT表 起始ExFAT格式化会把FAT表的第一个扇区的原有数据清零,并写入元文件和根目录对应的FAT项 该分区的FAT表第一个扇区的数据

您可能关注的文档

文档评论(0)

WanDocx + 关注
实名认证
文档贡献者

大部分文档都有全套资料,如需打包优惠下载,请留言联系。 所有资料均来源于互联网公开下载资源,如有侵权,请联系管理员及时删除。

1亿VIP精品文档

相关文档