一、实验目的

1)通过实验理解数据存储机制,掌握基本的数据灾难备份和恢复工具,了解信息隐藏与检测相关知识。

二、实验步骤

1)用Winhex查看硬盘信息

 1、为虚拟机添加一块硬盘

  登录到实验主机上。右击“我的电脑”->“管理”,见下图:

数据恢复原理实验_鼠标移动

 

 点击下一步选择要初始化的磁盘,默认即可:再勾选磁盘1

数据恢复原理实验_初始化_02

 

下一步直至完成:

 数据恢复原理实验_鼠标移动_03

 

完成添加过程后会发现多了一块磁盘1,如下图:

 数据恢复原理实验_鼠标移动_04

 

 在新添加的动态磁盘上创建卷:

数据恢复原理实验_保存文件_05

 

 数据恢复原理实验_目标文件_06

 

2、安装winhex

  打开桌面tools\WinHex文件夹,双击运行WinHex程序,出现如下窗口:

数据恢复原理实验_保存文件_07

 

 

3、使用winhex打开硬盘,分析硬盘信息

  点击tools—>open disk,出现下图:

数据恢复原理实验_保存文件_08

 

 打开物理磁盘C盘,可以查看与编辑硬盘信息。

 数据恢复原理实验_保存文件_09

 

 

找到第一扇区末尾:000001F0处,查看末尾标志是否为55AA。

4、根据看到的信息,查找资料,分析硬盘的分区信息。

数据恢复原理实验_鼠标移动_10

 

用Winhex找回被删除文件

1、建立反删除目标文件

    关闭winhex,打开D盘(新建立的分区),建立一个文本文件,命名为:datarestore.txt,并添加内容。

数据恢复原理实验_初始化_11

 

 保存之后,删除文件(shift+delete)。删除后可以到D盘上查看,目标文件已经没有了。

 

2、找回文件

  打开winhex,点击tools—>open disk,打开D盘:

数据恢复原理实验_鼠标移动_12

 

 点击Specialist—>refine volume snapshot 获取卷快照,也可以按快捷键F10

数据恢复原理实验_目标文件_13

 

 可以看到winhex自动查找硬盘文件系统,查找后找到被删除文件,被删除文件与存在的文件颜色不同:

数据恢复原理实验_鼠标移动_14

 

 右键该文件,点击恢复/复制

数据恢复原理实验_初始化_15

选择一个路径保存文件,打开恢复的文件,查看内容是否成功恢复。

 3)用Final data恢复被删除的文件

 1、打开桌面上tools\finaldata文件夹,找到应用程序“FdWizard”

 数据恢复原理实验_保存文件_16

 

 打开该程序,显示主界面如下图,选择“恢复删除/丢失文件”:

数据恢复原理实验_鼠标移动_17

 

  注:将鼠标移动到相应功能按钮上,即可查看相应功能说明。

    选择恢复已删除文件

数据恢复原理实验_鼠标移动_18

  将出现“选择驱动器”界面:

数据恢复原理实验_目标文件_19

 

 选择需要扫描的驱动器,然后点击“扫描”,一段时间后会出现以前删除过的文件,勾选目标文件的复选框,可以“预览”,如下图:

数据恢复原理实验_初始化_20

 

 

可以看到文件的内容与被删前无误,也可以点击恢复选择一个路径保存文件再查看。

分析与思考
1)试着把E盘格式化后,分别用winhex和final data恢复被删除的文件,看能否恢复成功。
首先看一下目前D盘的内容:
2)尝试通过Winhex手工还原目录项、然后修复簇链表。
答题
数据恢复原理实验_目标文件_21