目录
一、Windows回收站文件夹所在的位置
回收站是一个特殊的文件夹,默认在每个硬盘分区根目录下的RECYCLER文件夹中,而且是隐藏的。当文件删除并移到回收站后,实质上就是把它放到了这个文件夹,仍然占用磁盘的空间。
在Windows系统中一个文件被删除,并不是真的被删除,这是发生了两个操作:一个是把被删除的文件重命名为$R****.ext 文件放入到该盘的回收站下,一个是生成一个$I****.ext文件记录文件信息,这两个文件一般是一 一对应的,并且****部分的名字完全相同比如:
但存在特殊情况可能使文件对应不上:
1.手动在控制台删除其中一个文件,很好理解
2.在回收站中右键将文件还原,此时$I文件会遗留在回收站中(如果用ctrl + Z撤销删除则不会遗留)
注意:
1.每个分区都有一个回收站,系统分区下名为$Recycle.Bin,非系统分区下为$RECYCLE.BIN
2.使用命令行 cd $Recycle.Bin
$Recycle.Bin下有由每个系统用户SID命名的文件夹,这些文件夹是不可见的,也不可以用dir /a命令查看,需要手动切换文件夹.
Windows——常用的DOS命令行操作指令(一)_xiaofeng~的博客-CSDN博客_dir 只显示目录
二、Windows 3389连接存在记录文件
- 远程桌面连接下拉地址列表,在注册表“HKEY_CURRENT_USER\Software\Microsoft\Terminal Server Client\Default”
- 远程桌面连接主机名和用户名,在注册表“HKEY_CURRENT_USER\Software\Microsoft\Terminal Server Client\Servers\”
- 配置文件“Defalt.rdp”,在文件夹:“C:\Users\用户名\Documents\Default.rdp”
三、Windows用户名溯源方法
-
通过 windows中C:\WINDOWS\system32\config目录下的SAM文件进行查询,参考:Windows取证——CHNTPW工具使用(可更改 Windows 密码)_xiaofeng~的博客-CSDN博客_chntpw怎么用
2.通过用户头像目录进行区别C:\ProgramData\Microsoft\User Account Pictures
补充:Windows隐藏用户的建立与查找
Windows隐藏用户的建立:
net user xiaochuhe$ xiaochuhe /add #建议隐藏用户xiaochuhe 密码也为xiaochuhe
net localgroup administrators xiaochuhe$ /add #将隐藏用户加入管理员用户组里面
net user #查看所有用户
可以发现,net user查看普通用户并没有xiaochuhe这个用户名。
Windows隐藏用户的查找:
net localgroup administrators
四、Windows浏览器记录文件
- IE:C:\Documents and Settings\你的用户名\Local Settings\Temporary Internet Files
- edge:C:\Users\XXX\AppData\Local\Microsoft\Edge\User Data\Default
五、Windows临时文件的存放位置
临时文件的存放位置可以通过环境变量查看,同时也可以通过修改该环境变量来改变存储位置。
C:\Users\用户名\AppData\Local\Temp
存放的是用户创建的临时文件C:\Windows\TEMP
存放的是操作系统创建的临时文件
六、Windows删除文件总结
(一)RECYCLE文件夹简介
回收站是一个特殊的文件夹,默认在每个硬盘分区根目录下的RECYCLER文件夹中,而且是隐藏的。当文件删除并移到回收站后,实质上就是把它放到了这个文件夹,仍然占用磁盘的空间。在Windows系统中一个文件被删除,并不是真的被删除,而是把被删除的文件重命名为$I****.文件放入到该盘的回收站。当把回收站中的文件删除时,该文件才被真正删除。
注意:
每个分区都有一个回收站,系统分区下名为$Recycle.Bin,非系统分区下为$RECYCLE.BIN
(二)查看RECYCLE文件夹
使用管理员权限打开CMD命令行
dir /a
查看$RECYCLE.BIN
cd $RECYCLE.Bin
进入$RECYCLE.BIN文件夹
dir /a
查看$RECYCLE.BIN文件夹
$RECYCLE.BIN下有由每个系统用户SID命名的文件夹
如何查看当前用户的SID?
命令行查看:
whoami /user
绿色框画出来的部分即为当前用户的SID,可以在上图中看到用该SID命名的文件。
cd SID命名的文件夹
进入当前用户的回收站文件夹
type 文件名
查看指定文件
(三)清空回收站
删除的文件会被放在回收站中,所有回收站中的文件都会存放在对应分区的RECYCLE文件中,但是当清空回收站后,文件会被彻底删除吗?
执行清空回收站操作后,其实是在这些被清除的数据在硬盘中的空间上做了一个标记,当没有新的数据写入的时候,该数据都可以被恢复,只有当新的数据写进来的时候,该数据才是被彻底覆盖了。这个标记相当于告诉硬盘“我这个文件已经被清除了,如果有新的数据想要用我的位置,那我就给他让位;如果没有,那我就再在这里待一会”。