Главная страница
Top.Mail.Ru    Яндекс.Метрика
Текущий архив: 2005.09.25;
Скачать: CL | DM;

Вниз

Востановление удаленных файлов в NTFS   Найти похожие ветки 

 
Kerk ©   (2005-07-28 11:27) [0]

Насколько я знаю, при удалении первый кластер цепочки помечается как свободный, но сама цепочка остается целой, т.е. можно восстановить.

А что происходит с записью FILE в $MFT при удалении файла? Мне б до нее добраться... потом файл посекторно вытащить без проблем..


 
Kerk ©   (2005-07-28 16:02) [1]

Есть на Волге город мооой
В нем за Крылья все горрооой!

P.S. up :)


 
Floppy ©   (2005-07-28 16:30) [2]

Где ж ты собираешься искать этот "первый" кластер, и сколько таковых у тебя на диске (удаление файла надеюсь не первое). Возможно следует поискать на диске имя файла без первого символа (diskedit и подобные тулзы). Обычно эти программы выдают физический адрес на диске, а дальше  Мне б до нее добраться... потом файл посекторно вытащить без проблем..
Успеха


 
Kerk ©   (2005-07-28 17:13) [3]


> Насколько я знаю, при удалении первый кластер цепочки
> помечается как свободный, но сама цепочка остается
> целой, т.е. можно восстановить.

Это я проглючил.. сорри... не обращаем внимания на эту чепуху.

В NTFS нету цепочек кластеров. Там нерезидентный атрибут $DATA. Вот его я и могу вытащить посекторно, если буду иметь соответствующую $MFT FILE Record.

При удалении файла $MFT FILE Record остается на месте. Просто удаляется элемент из индекса родительского каталога, да битмапы настраиваются.

Теперь вопрос только в том, как узнать к какой директории принадлежал файл до удаления?


 
alpet ©   (2005-07-28 18:54) [4]

Подобная тема озвучивалась здесь:
http://www.wasm.ru/forum/index.php?action=vthread&forum=7&topic=6959


 
Kerk ©   (2005-07-29 14:39) [5]

alpet ©   (28.07.05 18:54) [4]

О! Спасибо!
Все еще проще оказалось :)
Блин... как-то боязно в $BITMAP лезть :))))


 
Джо ©   (2005-07-29 18:29) [6]


>  [5] Kerk ©   (29.07.05 14:39)

Рисковый ты человек, Керк :^)



Страницы: 1 вся ветка

Текущий архив: 2005.09.25;
Скачать: CL | DM;

Наверх




Память: 0.48 MB
Время: 0.05 c
6-1117874430
Random(256)
2005-06-04 12:40
2005.09.25
Как установить соединение без компонентов...


14-1125744307
Cardinal
2005-09-03 14:45
2005.09.25
! Пятна на дисплее сквозь солнечные очки


4-1122815038
Dust
2005-07-31 17:03
2005.09.25
висяк на Winsock.Socket(PF_INET, SOCK_STREAM, IPPROTO_TCP);


1-1125478629
leonidus
2005-08-31 12:57
2005.09.25
Прожорливый TStringList


4-1122535673
Kerk
2005-07-28 11:27
2005.09.25
Востановление удаленных файлов в NTFS