winhex

分区恢复和NTFS文件恢复试验

限于喜欢 提交于 2020-04-03 10:29:19
一、实验室名称:主楼实验室 A2-412 二、实验项目名称:分区恢复和NTFS文件恢复试验 三、实验学时: 6 学时 四、实验原理: 借助fdisk、diskgen软件对磁盘分区进行删除和恢复,使用工具软件WINHEX对指定的文件进行定位、分析,以及恢复。 五、实验目的: 1)掌握使用软件进行磁盘的分区恢复技术 2)了解NTFS文件系统在磁盘上的存储映像和它在系统安全中的地位和作用。 3)初步掌握NTFS的文件恢复技术 六、实验内容: n 磁盘分区恢复实验 1)在VMware上安装Windows XP。 2)使用启动盘中的fdisk破坏(删除)磁盘分区。 3)使用启动盘中的DiskGen恢复磁盘分区。 n NTFS 的文件恢复实验 1)在Windows XP的NTFS格式的磁盘中,创建一个简单文件,使用WINHEX进行分析。 2)使用WinHex软件进行文件恢复操作练习。 七、实验器材(设备、元器件): PC微机一台(至少具有一个FAT格式磁盘分区),VMware Workstation6.0虚拟机软件,Windows XP for VMWare映像安装文件,Fdisk,DiskGen,WinRAR,WinHex软件。 八、实验步骤: 步骤一、在虚拟机上安装Windows XP和工具软件。 1.创建虚拟机,虚拟磁盘空间不少于4GB,并具有光盘驱动器和软盘驱动器。 2

我的ctf学习笔记 misc(一)

荒凉一梦 提交于 2020-02-02 05:02:03
今天学习了bugku网站上的题,学习初期还是很多东西不会,记录下来 头像题下载图片winhex打开搜flag再加密就行了 然后就是这两题 1 .0和1的故事 给了一个压缩包,打开后有个flag{}.txt文件,然后用winhex打开,题目信息:空格和0很配,就是空格代表0,20是表示0,09表示1,从第一个09截取到最后,转换为16进制就ok了 2. 这个人真的很高 根据题目提示修改图片高度,找到宽和高转换为16进制,在winhex找到高代表的16进制码,修改后可看到 还有结尾神奇的字符串 看大佬的writeup说是栅栏密码,然后拼起来在第四栏加密时发现最像,改一下顺序就行了,还不知道正确的解法怎么解 来源: CSDN 作者: Eternal_yuan 链接: https://blog.csdn.net/Eternal_yuan/article/details/104134653

史上最详细的WinHex数据恢复大师(六大章节)视频教程

眉间皱痕 提交于 2019-12-14 17:32:00
1.数据恢复基础课 (1)\1.为什么要学winhex手工恢复数据;目录中文件数:2个 (2)\2.数据恢复环境之虚拟磁盘;目录中文件数:2个 (3)\3.数据恢复软件之winhex的使用;目录中文件数:2个 (4)\4.通用的数据恢复方法;目录中文件数:2个 (5)\5.数据的存储形态;目录中文件数:2个 (6)\6.本套教程学习方法;目录中文件数:2个 (7)\4.通用的数据恢复方法\课后练习;目录中文件数:2个 2.FAT32数据恢复 (1)\1.FAT32文件系统数据结构;目录中文件数:3个 (2)\10.找出指定目录的所有子目录;目录中文件数:4个 (3)\11.创建一个文件对文件系统做了哪些操作;目录中文件数:4个 (4)\12.用winhex手工创建一个文件;目录中文件数:3个 (5)\13.删除一个文件对文件系统做了哪些操作;目录中文件数:4个 (6)\14.清空回收站对文件系统做了什么操作;目录中文件数:4个 (7)\15.按SHIFT彻底删除对文件系统做了什么操作;目录中文件数:4个 (8)\16.恢复删除的文件-用winhex显示删除过的文件;目录中文件数:3个 (9)\17.有高位簇的文件删除后对文件系统做了什么操作;目录中文件数:4个 (10)\18.恢复删除的文件-手工计算被清空的高位簇;目录中文件数:4个 (11)\19.剪切文件对文件系统做了什么操作

【杂项】各类文件头结合winhex使用-转载

左心房为你撑大大i 提交于 2019-12-04 09:22:48
———常用文件头 ——— JPEG (jpg),文件头:FFD8FFE1 PNG (png),文件头:89504E47 GIF (gif),文件头:47494638 ZIP Archive (zip),文件头:504B0304 RAR Archive (rar),文件头:52617221 XML (xml),文件头:3C3F786D6C MPEG (mpg),文件头:000001BA MPEG (mpg),文件头:000001B3 AVI (avi),文件头:41564920 ——— 不常用 ——— TIFF (tif),文件头:49492A00 Windows Bitmap (bmp),文件头:424D CAD (dwg),文件头:41433130 Adobe Photoshop (psd),文件头:38425053 Rich Text Format (rtf),文件头:7B5C727466 HTML (html),文件头:68746D6C3E Email [thorough only] (eml),文件头:44656C69766572792D646174653A Outlook Express (dbx),文件头:CFAD12FEC5FD746F Outlook (pst),文件头:2142444E MS Word/Excel (xls.or.doc),文件头:D0CF11E0