admin 管理员组

文章数量: 1184232

1、在磁盘中创建一个test文件夹,在另一个磁盘创建testback文件夹,文件夹下均放置一个数字命名的.jpg,的图片,然后使用shift+delete删除test下的该图片。

2、使用winhex打开创建test文件夹的磁盘,找到MFT中该jpg的FILE0结构中的80属性、文件大小及文件簇起始地址。

 

036D9D为文件16进制

31表示后面的数据中,前两个是族数,这里为37个族,后四个是族号的开始位置,十六进制表示为“0003F993”换算成10进制为260499

3、使用winhex跳转到该簇地址,并找到文件结尾后,导出该文件到testback文件夹

4、对比testback文件夹中原有图片与恢复图片。

修改后缀名为.jpg

本文标签: 数据 winhex