FAT12环境中文件删除、文件恢复原理实验(单簇文件)

版权声明:本文为博主原创文章,遵循 CC 4.0 by-sa 版权协议,转载请附上原文出处链接和本声明。
本文链接:https://blog.csdn.net/qq_35978947/article/details/78185356

这是之前在xl博客上写的计算机病毒原理课程实验二的续。

原理上,文件删除是将目录项的第一字节改为e5(删除文件),并将FAT表中链上每个FAT项还原为0(回收簇)。

该实验目的为验证并试验此原理。

因为完整实验的之前步骤已经在xl博客上实现了,这里就不再赘述,直接从删除文件这个步骤开始:


显而易见在根目录下有MUSIC目录,GAME目录和一个TXT文件,在这里删除这个TXT文件。

然后将软盘弹出并打开考察。

现在考察这个软盘,首先考察FAT表区


显然ROOTTMP.TXT对应的第8簇已清0。

继续考察根目录区(根目录区的地址已在之前的文章中计算过两次..这里也不再赘述..)


显然该目录项的第一个字节被修改为E5。

最后考察用户数据区:因为第0,1扇区被系统保留但未在用户数据区占用实际储存空间(实验在之前验证过),所以第8簇对应用户数据区起第6扇区


显然该扇区数据依然存在。

下面进行该文件的恢复,因为该文件只占用1簇空间,所以显然只要进行两步。首先找到该文件目录项,把第一个字节改掉(不能改为00,因为00是字符串结束符,DOS系统也不会识别出该文件),然后查看目录项对应的起始簇号:第8簇,在FAT表中将第8簇修改为fff即可。

进行上述操作后进入DOS,连接上软盘:


可见文件恢复成功。

展开阅读全文

单MDF文件恢复问题,,

05-06

使用了如下的恢复方式,(但是在DBCC过程中出现如下问题:rnrn服务器: 消息 8966,级别 16,状态 1,行 1rn未能读取并闩锁页 (1:6768)(用闩锁类型 SH)。sysindexes 失败。rnDBCC 执行完毕。如果 DBCC 输出了错误信息,请与系统管理员联系。rn--在导入导出中复制对象和数据时也会出现问题,rn--单纯的表对表导数据也会出现问题,,谢谢各位)rnrnü 重新建立一个同名的数据库XXX;rnrnü 停掉SQL服务;rnrnü 把原来的数据文件再覆盖回来;rnrnü 运行以下语句,把该数据库设置为紧急模式;rnrn 运行“Use MasterrnrnGornrnsp_configure 'allow updates', 1rnrnreconfigure with overridernrnGo”rnrn执行结果:rnrnDBCC 执行完毕。如果 DBCC 输出了错误信息,请与系统管理员联系。rnrn已将配置选项 'allow updates' 从 0 改为 1。请运行 RECONFIGURE 语句以安装。rnrn rnrn接着运行“update sysdatabases set status = 32768 where name = 'XXX'”rnrn执行结果:rnrn(所影响的行数为 1 行)rnrn rnrnü 重启SQL Server服务;rnrnü 运行以下语句,把应用数据库设置为Single User模式;rnrn 运行“sp_dboption 'XXX', 'single user', 'true'”rnrn执行结果:rnrn 命令已成功完成。rnrn rnrnü 做DBCC CHECKDB;rnrn 运行“DBCC CHECKDB('XXX')”rnrn执行结果:rnrn'XXX' 的 DBCC 结果。rnrn'sysobjects' 的 DBCC 结果。rnrn对象 'sysobjects' 有 273 行,这些行位于 5 页中。rnrn'sysindexes' 的 DBCC 结果。rnrn对象 'sysindexes' 有 202 行,这些行位于 7 页中。rnrn'syscolumns' 的 DBCC 结果。rnrn………rnrn rnrnü 运行以下语句把系统表的修改选项关掉;rnrn 运行“sp_resetstatus "XXX"rnrngornrnsp_configure 'allow updates', 0rnrnreconfigure with overridernrnGo”rnrn执行结果:rnrn在 sysdatabases 中更新数据库 'XXX' 的条目之前,模式 = 0,状态 = 28(状态 suspect_bit = 0),rnrn没有更新 sysdatabases 中的任何行,因为已正确地重置了模式和状态。没有错误,未进行任何更改。rnrnDBCC 执行完毕。如果 DBCC 输出了错误信息,请与系统管理员联系。rnrn已将配置选项 'allow updates' 从 1 改为 0。请运行 RECONFIGURE 语句以安装。rnrn rnrnü 重新建立另外一个数据库XXX.Lost;rnrnDTS导出向导rnü 运行DTS导出向导;rnrnü 复制源选择EmergencyMode的数据库XXX,导入到XXX.Lost;rnrnü 选择“在SQL Server数据库之间复制对象和数据”,试了多次,好像不行,只是复制过来了所有表结构,但是没有数据,也没有视图和存储过程,而且DTS向导最后报告复制失败;rnrnü 所以最后选择“从源数据库复制表和视图”,但是后来发现,这样总是只能复制一部分表记录;rnrnü 于是选择“用一条查询指定要传输的数据”,缺哪个表记录,就导哪个;rnrnü 视图和存储过程是执行SQL语句添加的。rnrn rnrn 这样,XXX.Lost数据库就可以替换原来的应用数据库了。rnrn rnrnWritten by zhengyun@tomosoft.com 郑昀rnrnrn服务器: 消息 8966,级别 16,状态 1,行 1rn未能读取并闩锁页 (1:6768)(用闩锁类型 SH)。sysindexes 失败。rnDBCC 执行完毕。如果 DBCC 输出了错误信息,请与系统管理员联系。 论坛

没有更多推荐了,返回首页