迅维网

查看: 4867|回复: 11
打印 上一主题 下一主题

dos文件恢复一例

[复制链接]
跳转到指定楼层
1#
发表于 2010-3-16 20:41:00 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式 来自: 天津 来自 天津

马上注册,获取阅读精华内容及下载权限

您需要 登录 才可以下载或查看,没有帐号?注册

x
Doc文件恢复一例
存储介质:SONY 4G Mini U盘
故障描述:客户从电脑拷到U盘两个Doc文件,文件名和内容都是英文的,放在U盘根目录下,当时曾刷新确认过其存在,但未打开过,两天后打开U盘发现这两个文件不存在了。
恢复软件:EasyRecovery,FinalData ,WinHex
恢复思路:盘体正常,其他文件完好,感觉属于一般性文件丢失,用常规软件EasyRecovery,FinalData恢复即可,实在不行就用WinHex喽。
恢复过程:
一、用EasyRecovery恢复,过滤器用“*.doc”,搜索结果如下图:

                               
登录/注册后看高清大图

有大量曾删除的Doc文件,经客户一一确认,没有找到要找的文件。
二、用FinalData恢复,如下图,搜索的比EasyRecovery的还要多,但同样没找到要找的文件。

                               
登录/注册后看高清大图

三、关键时刻,还得用WinHex。
1、用WinHex打开U盘,搜索Doc文件头D0CF11E0A1B11AE1,如下图:

                               
登录/注册后看高清大图

2、再搜文件尾,如下图:
4D6963726F736F6674204F666669636520576F72642039372D3230303320CEC4B5B5000A0000004D53576F7264446F630010000000576F72642E446F63756D656E742E3800F439B271

                               
登录/注册后看高清大图

这是一个误区,我在这里耽误很多时间,细心一点你就会发现这个文件尾是用Office2007保存的Word97-2003文档,而我要找的是用Office2003保存的Word2003文档(后来发现的),如下图:
这才是Word2003的文件尾
4D6963726F736F6674204F666669636520576F726420CEC4B5B5000A0000004D53576F7264446F630010000000576F72642E446F63756D656E742E3800F439B271

                               
登录/注册后看高清大图

到这里也许你会认为能轻而易举的找到要找的文件了,事实相反,由于文件较多,一个一个傻找的话会很浪费时间。
根据本人对Doc文件的研究,英文的句号以及后面的空格的16进制数据是2E2020202020,有多少空格就有多少20。如下图所示:

                               
登录/注册后看高清大图

3、于是就搜索2E2020202020(由于是文件体的一部分就暂称文件体),结果如下:

                               
登录/注册后看高清大图

嘿嘿!点击对文件体搜索的结果,就看到了上图中的大量的英文了。
4、对搜索结果分析发现,正好有两段结果偏移正好符合“文件头+文件体+文件尾”结构,且均含大量英文,如下图:

                               
登录/注册后看高清大图

5、成功在即!选中文件头+文件体+文件尾,并置入新文件,如下图所示:

                               
登录/注册后看高清大图

6、保存到桌面,并修改后缀为“.doc”,打开如下图所示:

                               
登录/注册后看高清大图

同样方法的另一文件如下图:

                               
登录/注册后看高清大图

经客户确认,数据恢复成功!
恢复心得:两种文件尾的区别,以及文件体标志之一的2E2020202020是本此恢复节省时间的关键。希望广大数据恢复爱好者多总结多发现,并把成果跟大家分享

2#
发表于 2010-3-16 20:47:48 | 只看该作者 来自: 浙江绍兴 来自 浙江绍兴
WINHEX确实比较强大,我也经常用这个

回复 支持 反对

使用道具 举报

3#
发表于 2010-3-24 09:48:24 | 只看该作者 来自: 浙江台州 来自 浙江台州
学习了。一般都用easyRecovery的,没想到WinHex还有如此妙用!

回复 支持 反对

使用道具 举报

4#
发表于 2010-3-29 14:53:25 | 只看该作者 来自: 北京 来自 北京
是一篇很好的教程,思路很清晰。

回复 支持 反对

使用道具 举报

5#
发表于 2010-3-29 15:54:18 | 只看该作者 来自: 陕西西安 来自 陕西西安
楼主强人啊  真是喜欢你

回复 支持 反对

使用道具 举报

6#
发表于 2010-4-21 15:04:17 | 只看该作者 来自: 云南曲靖 来自 云南曲靖
大力支持...................

回复 支持 反对

使用道具 举报

7#
发表于 2010-4-21 15:15:25 | 只看该作者 来自: 广东深圳 来自 广东深圳
楼主能否详细说下怎么判定那个是文件头,那个是文件尾?

回复 支持 反对

使用道具 举报

8#
发表于 2010-4-21 22:10:52 | 只看该作者 来自: 山西太原 来自 山西太原
一般都用Recover My Files 恢复

回复 支持 反对

使用道具 举报

9#
发表于 2010-4-22 18:31:23 | 只看该作者 来自: 上海奉贤区 来自 上海奉贤区
如果不是连续的恢复起来比较麻烦

回复 支持 反对

使用道具 举报

10#
发表于 2010-4-23 01:35:37 | 只看该作者 来自: 广东深圳 来自 广东深圳
写的太好了  我都看不明白

回复 支持 反对

使用道具 举报

11#
发表于 2010-4-23 09:41:34 | 只看该作者 来自: 广东揭阳 来自 广东揭阳
EasyRecovery  对恢复磁盘变RAW 非常有效果

回复 支持 反对

使用道具 举报

12#
发表于 2010-4-25 11:39:17 | 只看该作者 来自: 重庆 来自 重庆
本帖最后由 manhua 于 2010-4-25 11:41 编辑

8# 蔡杰赢
Doc文件头D0CF11E0A1B11AE1
仔细看下图4和图5。

回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

快速回复 返回顶部 返回列表
附近
店铺
微信扫码查看附近店铺
维修
报价
扫码查看手机版报价
信号元
件查询
点位图


芯片搜索

快速回复