admin管理员组

文章数量:1614278

实验名称:NTFS删除及恢复分析
一、 实验目的
一方面对NTFS文件系统的结构进行进一步的了解,通过具体的实例,分析具体的文件结构;另一方面将恢复原理进行实际应用。
二、 实验内容
1、 在winhex中对虚拟U盘中的数据进行分析,找出文件“数据恢复素材.jpg”的MFT、数据区等信息。
2、 将文件“数据恢复素材.jpg”删除,观察磁盘中的数据变化。
3、 利用NTFS数据恢复的原理,将删除的文件“.jpg”恢复到桌面。
三、 实验操作步骤及截图
1.创建磁盘并且格式化为NTFS文件系统。
2.将桌面上的“数据恢复素材.jpg”复制到系统磁盘G中。
3.用winhex导入磁盘,打开MFT,转到文件记录5(文件根目录)

5找到A0H,该数据共占用1个簇,且起始簇号为AF11即第44817号簇

6.跳转到44817号簇,查看数据恢复素材.Jpg的索引项。

  1. 26在数据解释器中为35,跳转到35号文件记录。

8.按住shift 加delete将文件彻底删除。

9.跳转到起始簇号,选择选块开始。

10.选中选快结尾。

11.点击编辑,复制选块到桌面,命名为swk,jpg。恢复成功。

本文标签: NTFS