winhex入门基础知识

本文介绍了WinHex如何进行NTFS、FAT32、FAT16、ExFAT文件提取,以及ExFAT、NTFS、FAT32、FAT16的DBR修复方法。详细阐述了每种文件系统的操作步骤和注意事项,包括扇区大小计算和文件大小的确定。
摘要由CSDN通过智能技术生成

WinHex文件提取

目录

WinHex文件提取... 1

一、NTFS文件提取... 1

二、FAT32文件提取... 1

三、FAT16文件提取... 2

四、ExFAT文件提取... 2

WinHexDBR修复... 2

一、ExFAT的DBR修复... 2

二、NTFS的DBR修复... 2

三、FAT32的DBR修复... 3

四、FAT16的DBR修复... 3

NTFS计算扇区大小的方法... 3

一、NTFS文件提取

         首先通过MBR查找文件的类型接着跳到NTFS的DBR处,然后向下跳转70个扇区,通过侧栏查找文件名,找到80属性后记录每簇扇区数以及文件大小后,回到DBR处后进行跳转

注意事项:

         1.通过80属性查找的文件大小是扇区,需要与通过DBR查看的每簇扇区数相乘在进行跳转。

         2.当磁盘被误格式化时,磁盘中的非常驻属性文件会被保留,常驻属性则不会。

         3.当磁盘中的文件被误删除时,无论是常驻属性还是非常驻属性的文件都会在win hex中保留原文件

         4.在计算提取文件的所在簇号时,需要将查看到的簇号进行减2。因为0号FAT项和1号FAT项有特殊用处。

二、FAT32文件提取

         首先通过MBR查看DBR的大小并跳转到DBR,通过FAT32的DBR查看每簇扇区数、FAT表大小以及保留扇区数进行跳转,跳转至DATA数据区。通过目录项查找需要提取文件的所在簇号,将需提取文件所在簇号与每簇扇区数进行相乘,并从目录项向下跳转所提取文件的簇号与每簇扇区数的结果。(在跳转前最好将文件大小记录下来)

注意事项:

         1.在计算提取文件的所在簇号时,需要将查看到的簇号进行减2。因为0号FAT项和1号FAT项有特殊用处。

         2.FAT32与FAT16系统不同,FAT32在目录项向下跳转查找文件所在簇时不需要向下跳转32个扇区。

         3.FAT32与FAT16在DBR中查找FAT表大小的位置时不相同的。

三、FAT16文件提取

         FAT16的文件提取与FAT32的文件提取基本无异,但是要记住FAT16的分区起始扇区与FAT32的分区起始扇区是不一样的。

四、ExFAT文件提取

         首先通过MBR查看DBR的大小并跳转到DBR,找到簇位图(查看十进制),直接跳转至簇位图所在的扇区然后向下跳转至大写字母表。再从大写字母表向下跳转256个扇区到达DATA。到达DATA数据区时找到C0属性,查看文件所在的扇区和文件的大小

注意事项:

         1.在从簇位图跳转至大写字母表时,有时候可能要跳的扇区数超过256.

         2.在查找文件的大小时需要注意它的文件大小有两个,一般来说这两个文件的大小是一样的但难免会有些特殊情况,当两个文件大小不相同时需要查看的是上面的文件大小。

<

12-25
WinHex是一个专门用来对付各种日常紧急情况的小工具。它可以用来检查和修复各种文件、恢复删除文件、硬盘损坏造成的数据丢失等。同时它还可以让你看到其他程序隐藏起来的文件和数据。总体来说是一款非常不错的 16 进制编辑器。得到 ZDNetSoftwareLibrary 五星级最高评价,拥有强大的系统效用。 13.2 SR-11 更新内容: * 在目录浏览器列头添加新的快速过滤按钮,可以动态修改过滤设置。 * 修改索引算法,索引文件现在相当小。以前的索引文件将不能在这个版本中使用。 * 报告表格式修改为 tab 分隔文本文件,可以动态过滤或牵引。 * 注释现在使用 Unicode 字符集。 * 容器标题、文件名、描述、图象文件名、证据对象标题、注释、命令行参数全部使用 Unicode 字符。 * 现在可以在容器根目录选择证据对象查看。 * v13.2 保存的安全将不能用以前版本的 X-Ways Forensics 打开,它不能从以前版本的案例中导入某些项目。 * 书签列表同证据对象关联。 * 证据对象的名称在目录浏览器中单独的列中显示。这个字段在递归资源管理容器根和报告表中以及导入中起到很重要的作用。 * 丢失分区可以通过 X-Ways Forensics 找回。 * 重新创建 FAT 卷快照可以识别文件被重命名或移动。 * 支持 UDF 光盘格式中的多重会话。 * 精确的驱动器盘符写入保护(默认启用)。 * 自动保护容器选项。 * 目录浏览器选项现在允许锁定左边的列。 * 在目录浏览器上下文菜单中禁用排序的能力。 * 所有信息容器的文本可以记录到 messages.txt。 * 重新创建的证据文件容器优化后在添加大量文件时有较好的性能。 * 你可以立即查看 Windows 事件日志 (.evt) 文件。(仅 forensic 授权) * File Type Signatures.txt 支持更多的文件类型。 * 在创建映象文件时,Forensics 显示平均数据传输量(MB/分)和平均压缩比例。 * 容器报告现在更灵活。所有组件都可以选择。 * 当验证证据对象的 hash 或计算时,结果将被添加到证据对象的技术描述中。 * 标准的模板文件扩展名修改为 .tpl。 * 一些局部修复和改进。 单文件版本哦!~
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值