winhex文件头

用winhex分析时,经常会碰上缺少头部的文件,因此特地整理了一下

FFD8FFFE00, .JPEG;.JPE;.JPG, “JPG Graphic File”
FFD8FFE000, .JPEG;.JPE;.JPG, “JPG Graphic File”
474946383961, .gif, “GIF 89A”
474946383761, .gif, “GIF 87A”
424D, .bmp, “Windows Bitmap”
4D5A, .exe;.com;.386;.ax;.acm;.sys;.dll;.drv;.flt;.fon;.ocx;.scr;.lrc;.vxd;.cpl;.x32, “Executable File”
504B0304, .zip, “Zip Compressed”
3A42617365, .cnt, “”
D0CF11E0A1B11AE1, .doc;.xls;.xlt;.ppt;.apr, “MS Compound Document v1 or Lotus Approach APR file”
0100000058000000, .emf, “”
03000000C466C456, .evt, “”
3F5F0300, .gid;.hlp;.lhp, “Windows Help File”
1F8B08, .gz, “GZ Compressed File”
28546869732066696C65, .hqx, “”
0000010000, .ico, “Icon File”
4C000000011402, .lnk, “Windows Link File”
25504446, .pdf, “Adobe PDF File”
5245474544495434, .reg, “”
7B5C727466, .rtf, “Rich Text Format File”
lh, .lzh, “Lz compression file”
MThd, .mid, “”
0A050108, .pcx, “”
25215053, .eps, “Adobe EPS File”
2112, .ain, “AIN Archive File”
1A02, .arc, “ARC/PKPAK Compressed 1”
1A03, .arc, “ARC/PKPAK Compressed 2”
1A04, .arc, “ARC/PKPAK Compressed 3”
1A08, .arc, “ARC/PKPAK Compressed 4”
1A09, .arc, “ARC/PKPAK Compressed 5”
60EA, .arj, “ARJ Compressed”
41564920, .avi, “Audio Video Interleave (AVI)”
425A68, .bz;.bz2, “Bzip Archive”
49536328, .cab, “Cabinet File”
4C01, .obj, “Compiled Object Module”
303730373037, .tar;.cpio, “CPIO Archive File”
4352555348, .cru;.crush, “CRUSH Archive File”
3ADE68B1, .dcx, “DCX Graphic File”
1F8B, .gz;.tar;.tgz, “Gzip Archive File”
91334846, .hap, “HAP Archive File”
3C68746D6C3E, .htm;.html, “HyperText Markup Language 1”
3C48544D4C3E, .htm;.html, “HyperText Markup Language 2”
3C21444F4354, .htm;.html, “HyperText Markup Language 3”
100, .ico, “ICON File”
5F27A889, .jar, “JAR Archive File”
2D6C68352D, .lha, “LHA Compressed”
20006040600, .wk1;.wks, “Lotus 123 v1 Worksheet”
00001A0007800100, .fm3, “Lotus 123 v3 FMT file”
00001A0000100400, .wk3, “Lotus 123 v3 Worksheet”
20006800200, .fmt, “Lotus 123 v4 FMT file”
00001A0002100400, .wk4, “Lotus 123 v5”
5B7665725D, .ami, “Lotus Ami Pro”
300000041505052, .adx, “Lotus Approach ADX file”
1A0000030000, .nsf;.ntf, “Lotus Notes Database/Template”
4D47582069747064, .ds4, “Micrografix Designer 4”
4D534346, .cab, “Microsoft CAB File Format”
4D546864, .mid, “Midi Audio File”
000001B3, .mpg;.mpeg, “MPEG Movie”
0902060000001000B9045C00, .xls, “MS Excel v2”
0904060000001000F6055C00, .xls, “MS Excel v4”
7FFE340A, .doc, “MS Word”
1234567890FF, .doc, “MS Word 6.0”
31BE000000AB0000, .doc, “MS Word for DOS 6.0”
1A00000300001100, .nsf, “Notes Database”
7E424B00, .psp, “PaintShop Pro Image File”
504B0304, .zip, “PKZIP Compressed”
89504E470D0A, .png, “PNG Image File”
6D646174, .mov, “QuickTime Movie”
6D646174, .qt, “Quicktime Movie File”
52617221, .rar, “RAR Archive File”
2E7261FD, .ra;.ram, “Real Audio File”
EDABEEDB, .rpm, “RPM Archive File”
2E736E64, .au, “SoundMachine Audio File”
53495421, .sit, “Stuffit v1 Archive File”
53747566664974, .sit, “Stuffit v5 Archive File”
1F9D, .z, “TAR Compressed Archive File”
49492A, .tif;.tiff, “TIFF (Intel)”
4D4D2A, .tif;.tiff, “TIFF (Motorola)”
554641, .ufa, “UFA Archive File”
57415645666D74, .wav, “Wave Files”
D7CDC69A, .wmf, “Windows Meta File”
4C000000, .lnk, “Windows Shortcut (Link File)”
504B3030504B0304, .zip, “WINZIP Compressed”
FF575047, .wpg, “WordPerfect Graphics”
FF575043, .wp, “WordPerfect v5 or v6”
3C3F786D6C, .xml, “XML Document”
FFFE3C0052004F004F0054005300540055004200, .xml, “XML Document (ROOTSTUB)”
3C21454E54495459, .dtd, “XML DTD”
5A4F4F20, .zoo, “ZOO Archive File”

### 如何在WinHex中查找文件头 #### 使用WinHex进行文件头搜索的方法 为了高效地识别和提取特定类型的文件,了解并掌握WinHex中的文件头搜索功能至关重要。当面对未知文件类型时,通过比较已知文件类型的头部特征可以有效推测文件的真实性质。 在WinHex环境中执行文件头搜索的具体方式如下: - **启动WinHex软件**:确保安装并打开了最新版本的WinHex应用程序[^2]。 - **加载目标文件**:选择菜单栏上的`File`->`Open`命令,浏览至待分析的目标文件位置,并将其载入编辑器窗口内显示为十六进制视图形式。 - **定义要寻找的文件头模式** - 对于JPEG图像文件而言,常见的文件头标志为`FF D8 FF E0`或`FF D8 FF DB`,这取决于具体的编码标准[^1]。 - **实施搜索操作**: ```plaintext Edit -> Find/Replace... ``` 或者按下快捷键Ctrl+F弹出对话框,在其中输入预期匹配的字节序列(如上述提到的JPEG开头),设置合适的选项比如区分大小写、循环查找等参数后点击OK按钮开始扫描整个文件范围内的相应模式实例。 一旦定位到了疑似对象的位置,则可以通过进一步验证该区段后续的数据结构特点来确认是否确实属于所期望发现的那种格式化单元。如果初次尝试未能成功获取理想的结果,不妨调整假设条件重新测试其他可能性较高的候选集,例如PNG(`89 50 4E 47`)或其他常见多媒体资源类别[^3]。 对于复杂场景下的多轮迭代探索过程,建议记录每次试验的关键决策点以便回溯路径优化策略方向。
评论 1
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值