【Windows基础】学习笔记

目录

一、Windows回收站文件夹所在的位置

二、Windows 3389连接存在记录文件

三、Windows用户名溯源方法

四、Windows浏览器记录文件

五、Windows临时文件的存放位置

六、Windows删除文件总结

(一)RECYCLE文件夹简介

(二)查看RECYCLE文件夹

(三)清空回收站


一、Windows回收站文件夹所在的位置

        回收站是一个特殊的文件夹,默认在每个硬盘分区根目录下的RECYCLER文件夹中,而且是隐藏的。当文件删除并移到回收站后,实质上就是把它放到了这个文件夹,仍然占用磁盘的空间。
在Windows系统中一个文件被删除,并不是真的被删除,这是发生了两个操作:一个是把被删除的文件重命名为$R****.ext 文件放入到该盘的回收站下,一个是生成一个$I****.ext文件记录文件信息,这两个文件一般是一 一对应的,并且****部分的名字完全相同比如:

  但存在特殊情况可能使文件对应不上:

1.手动在控制台删除其中一个文件,很好理解
2.在回收站中右键将文件还原,此时$I文件会遗留在回收站中(如果用ctrl + Z撤销删除则不会遗留)

注意:

1.每个分区都有一个回收站,系统分区下名为$Recycle.Bin,非系统分区下为$RECYCLE.BIN


2.使用命令行 cd $Recycle.Bin $Recycle.Bin下有由每个系统用户SID命名的文件夹,这些文件夹是不可见的,也不可以用dir /a命令查看,需要手动切换文件夹.

Windows——常用的DOS命令行操作指令(一)_xiaofeng~的博客-CSDN博客_dir 只显示目录


  二、Windows 3389连接存在记录文件

  • 远程桌面连接下拉地址列表,在注册表“HKEY_CURRENT_USER\Software\Microsoft\Terminal Server Client\Default”

  • 远程桌面连接主机名和用户名,在注册表“HKEY_CURRENT_USER\Software\Microsoft\Terminal Server Client\Servers\” 

  •  配置文件“Defalt.rdp”,在文件夹:“C:\Users\用户名\Documents\Default.rdp”

    三、Windows用户名溯源方法

  1. 通过  windows中C:\WINDOWS\system32\config目录下的SAM文件进行查询,参考:Windows取证——CHNTPW工具使用(可更改 Windows 密码)_xiaofeng~的博客-CSDN博客_chntpw怎么用

  2.通过用户头像目录进行区别C:\ProgramData\Microsoft\User Account Pictures

  补充:Windows隐藏用户的建立与查找

Windows隐藏用户的建立:

net user xiaochuhe$ xiaochuhe /add #建议隐藏用户xiaochuhe 密码也为xiaochuhe

net localgroup administrators xiaochuhe$ /add #将隐藏用户加入管理员用户组里面
net user #查看所有用户

  可以发现,net user查看普通用户并没有xiaochuhe这个用户名。

Windows隐藏用户的查找:

net localgroup administrators


 四、Windows浏览器记录文件

  • IE:C:\Documents and Settings\你的用户名\Local Settings\Temporary Internet Files
  • edge:C:\Users\XXX\AppData\Local\Microsoft\Edge\User Data\Default

五、Windows临时文件的存放位置

        临时文件的存放位置可以通过环境变量查看,同时也可以通过修改该环境变量来改变存储位置。

  • C:\Users\用户名\AppData\Local\Temp存放的是用户创建的临时文件
  • C:\Windows\TEMP存放的是操作系统创建的临时文件


六、Windows删除文件总结

(一)RECYCLE文件夹简介

        回收站是一个特殊的文件夹,默认在每个硬盘分区根目录下的RECYCLER文件夹中,而且是隐藏的。当文件删除并移到回收站后,实质上就是把它放到了这个文件夹,仍然占用磁盘的空间。在Windows系统中一个文件被删除,并不是真的被删除,而是把被删除的文件重命名为$I****.文件放入到该盘的回收站。当把回收站中的文件删除时,该文件才被真正删除。

注意:

每个分区都有一个回收站,系统分区下名为$Recycle.Bin,非系统分区下为$RECYCLE.BIN

(二)查看RECYCLE文件夹

使用管理员权限打开CMD命令行

  • dir /a查看$RECYCLE.BIN

  1. cd $RECYCLE.Bin进入$RECYCLE.BIN文件夹

dir /a 查看$RECYCLE.BIN文件夹

$RECYCLE.BIN下有由每个系统用户SID命名的文件夹

如何查看当前用户的SID?

命令行查看:whoami /user

绿色框画出来的部分即为当前用户的SID,可以在上图中看到用该SID命名的文件。

  • cd SID命名的文件夹进入当前用户的回收站文件夹

type 文件名查看指定文件

 (三)清空回收站

        删除的文件会被放在回收站中,所有回收站中的文件都会存放在对应分区的RECYCLE文件中,但是当清空回收站后,文件会被彻底删除吗?

        执行清空回收站操作后,其实是在这些被清除的数据在硬盘中的空间上做了一个标记,当没有新的数据写入的时候,该数据都可以被恢复,只有当新的数据写进来的时候,该数据才是被彻底覆盖了。这个标记相当于告诉硬盘“我这个文件已经被清除了,如果有新的数据想要用我的位置,那我就给他让位;如果没有,那我就再在这里待一会”。

  • 0
    点赞
  • 7
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值