1 2 找回看过的视频文件
3 找回Windows XP的登录密码
4 从系统还原中找回误卸载的软件

火速链接
本文实例1中提到了Vista加强型任务管理器,这一工具的获取方法可参考本刊今年19期38页的文章《让XP披上Vista的安全黄金甲》。www.qikan.com.cnCC82oskTxRMqLypU

Just Do It!
本文介绍了几种典型的找回疑似丢失文件的方法,其实系统里还有很多看似丢失其实被暗藏了的文件,比如通过自动升级下载的补丁安装后便不知所 踪,其实它们就被保存在“C:\WINDOWS\$hf_mig$”下,大家可以备份它们,这样重装系统后就不用再次下载了。朋友们可以按本文的思路,找 找看还有没有其他可找回的疑似丢失文件。www.qikan.com.cnCC82oskTxRMqLypU

由于误操作,或者由于一些软件的特殊设置,我们在平时的使用中经常会“丢失”或忘记一些文件。其实这些看似丢失的文件,系统早已经为我们“暗藏”起来。只要稍加动手,我们就可以轻松在系统中找回这些文件。www.qikan.com.cnCC82oskTxRMqLypU

实例1:找回从OE附件中打开的文件
情景回放:
近日,我一下班就接到编辑要求改稿的电话,对方告诉我原稿及其改稿要求已经发到我邮箱,同时要求我务必尽快改好稿件回发给他。稿件在邮件的附 件中,由于是TXT文本,我打开邮件后双击附件便开始编辑稿件,修改完稿件保存后我便关闭记事本。令我没想到的是,再次在附件中打开它时,发现修改部分全 部丢失了。www.qikan.com.cnCC82oskTxRMqLypU
迷途点津:
由于稿件是用记事本程序编辑,我们只要查看该进程的“映像路径”,就可以看到记事本打开文件的具体位置。我使用的是从Vista中提取的加强 型任务管理器,首先,再次从附件中打开稿件,接着启动任务管理器,切换到“进程”标签,定位到“Notepad.exe”进程。在其“映像路径”下可以看 到,记事本程序打开的是“C:\Documents and Settings\Whq007\Local Settings\Temporary Internet Files\Content.IE5\3BIIMWG0\ 23crgsos_1.7P(1).txt”这个文件(见图1)。打开资源管理器,在地址栏输入“C:\Documents and Settings\Whq007\Local Settings\Temporary Internet Files\Content.IE5\3BIIMWG0\”(其中Whq007为用户名,下同),其中的临时文件“23crgsos_1.7P.txt” 就是前面已经编辑好的稿件,以后再次打开的同个文件会在文件名上加上序号标识。至此顺利找到这个丢失的文件。www.qikan.com.cnCC82oskTxRMqLypU
举一反三:
借助“映像路径”我们可以轻松查看很多进程调用的具体文件及其路径。比如,通过查看rundll32.exe的“映像路径”可以找到它调用的 DLL木马文件;通过查看补丁安装“映像路径”可以找到补丁位置(方便手动提取保存)。此外,Content.IE5文件夹是保存IE和OE临时文件的专 用文件夹,大家在找不到从IE、OE释放的文件时,不妨到这里查找。比如,从IE下载的补丁程序也保存在上述文件夹中(可以从中提取出来备份)。类似特殊 文件夹还有用户文档下的“temp”。比如,使用Word遭遇断电时,Temp文件夹中就有文档的备份。www.qikan.com.cnCC82oskTxRMqLypU

实例2:找回看过的视频文件
情景回放:
作为梅艳芳的Fans,小刘在优酷网观看了多遍《梅艳芳菲》仍不过瘾。由于网站提供的是FLV视频,下载FLV视频需要专门工具,小刘都是通过IE在线观看。不过有时由于网络的原因,IE一直无法在线流畅播放视频。能不能脱机浏览上午已经观看过的视频?
迷途点津:
对于已经看过的FLV视频,如果已经在IE中完全缓冲,我们可以在IE临时缓冲文件夹中找到它。打开IE,单击“工具→Internet选 项”,单击“Internet临时文件”下的“设置”,然后在打开的窗口单击“查看”。在打开的IE临时缓冲文件夹,单击“查看→排列图标→按类型”,其 中类似“02006401004716DF9B1CDC0040 E496B3733EC8-B53C-057D-9723-A4233D20BD3D.flv”的文件就是已经观看过的视频,只要将这些FLV提取出来, 使用暴风影音等软件播放即可(见图2)。

举一反三:
IE临时缓冲文件夹是个大宝库,很多网上文件保存在缓冲文件夹中,我们可以在此提取很多资料。比如,一些屏蔽下载地址的Flash文件,无法保存的图片、歌曲等,我们只要在IE中打开(或完全播放),以后就可以到上述文件夹提取了。www.qikan.com.cnCC82oskTxRMqLypU

实例3:找回遗忘的XP登录密码
情景回放:
小张新买的电脑是电脑城工作人员安装的XP系统,同时设置自动登录。近日,他使用安全软件扫描的时候,软件提示他的账户密码过短需要加强。不过由于都是自动登录,他根本不知道旧密码是什么,当然也就无法更改密码了。www.qikan.com.cnCC82oskTxRMqLypU
迷途点津:
设置自动登录系统,大多是通过在注册表添加对应的键值实现。我们只要打开注册表查找即可。比如,要查找账户密码。单击“开始→运行”,输入 “regedit.exe”,打开注册表编辑器,依次展开[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ WindowsNT\CurrentVersion\Winlogon],右侧窗格的字符串值“DefaultPassword”就是账户登录密码。www.qikan.com.cnCC82oskTxRMqLypU
举一反三:
除了账户密码外,几乎所有软件的配置参数、注册码等都保存在注册表中,我们可以通过搜索找到所需的信息。比如,Photoshop 7.0软件注册信息可以在[HKEY_CURRENT_USER\Software\Adobe\Photoshop\7.0\ Registration]下的“SERIAL”分支找到。不过,在注册表中记录软件的注册码键值并不固定,我们可以通过查找ProductID、 LicenseNumber、Serial、RegKey、ProducKey、SerialNumber等关键字来查找软件的注册码。www.qikan.com.cnCC82oskTxRMqLypU

实例4:手动找回卸载的软件
情景回放:
为了清理系统垃圾文件,小张不小心通过“添加/卸载程序”把有用的程序“PDF阅读器”给卸载了。由于卸载的程序是被系统彻底删除,怎么才能找回被误卸载的程序?
迷途点津:
由于XP默认开启系统还原,默认情况下系统还原会监视磁盘内特定类型的系统文件与应用程序文件的核心设置。因此,如果被卸载的程序只是由 EXE和DLL文件组成。一旦发现被错误卸载,我们就可以从磁盘根目录下的“System Volume Information”文件夹下找回。比如,要找回上述程序,打开资源管理器,然后把文件夹的查看方式设置为取消“隐藏受保护的操作系统文件”前勾选, 并“显示所有文件夹和文件”,接着打开“C:\System Volume Information\_restore{464C251B-5F82-4379-8EFA-0B84A3006F3E}\RP1”(RP1、RP2为 还原点编号),其中的A000006.exe就是本例被卸载的程序(可以通过查看属性获知),我们只要把所需的文件全部提取即可找回程序,同时又不必执行 整个系统还原(见图3)。www.qikan.com.cnCC82oskTxRMqLypU

举一反三:
“系统还原”监视的文件类型很多,包括安装新软件时通常看到的扩展名为cat、com、dll、exe、inf、ini、msi、ole、 sys等文件。因此,我们可以按照自己的需要提取相应的文件。比如,很多程序配置文件保存在ini文件中,如果卸载前没有备份配置文件,即可立刻打开系统 还原文件夹,只提取其中被误卸载的配置文件。www.qikan.com.cnCC82oskTxRMqLypU

本文相关小提示
★被删除(卸载)程序的组件在还原文件夹都是以A00000001、A0000002编号出现,如果文件较多,我们可以根据文件创建日期、属 性等判断查找。如果是NTFS分区,“System Volume Information”文件夹默认只有System用户才能访问,需要打开我的电脑,单击“工具→文件夹选项→查看”,去除“简单文件共享(推荐)”前 的小勾。再右击文件夹选择“属性”,单击“安全”标签,然后单击“添加”,将当前用户权限设置为完全控制即可。www.qikan.com.cnCC82oskTxRMqLypU