邪恶八进制信息安全团队技术讨论组's Archiver

冰血封情 2004-11-6 17:37

[转载]DataExplore使用技巧2 镜像

文章作者:wened

DataExplore的镜像功能可以很方便的实现磁盘到磁盘,磁盘到文件,文件到磁盘,文件到文件等的备份,可以很方便的备份数据.

参数说明:

[数据源位置]

驱动器: 可以填 C: -- C分区, D: -- D分区, HD0 -- 第一个硬盘 HD1 -- 第2个硬盘,类推. 也可以填普通文件的路径,比如 C:\FOLDER\DATA.IMG , 填正确后在灰色的数据源信息窗口中显示出相应信息

开始扇区: 开始复制的起始扇区位置

扇区数目: 连续要复制的扇区数量,每扇区是按512字节计算

清零 按钮, 可以清除数据源数据的,从开始扇区连续清除数据.以0覆盖扇区,覆盖区域为开始扇区和扇区数目指定.为了避免误破坏数据,默认禁止使用此功能.按 CTRL+E 可以打开此功能(*****请慎用,一旦清除就无法恢复了!!******)


[镜像位置]

备份位置可以是磁盘,也可以是普通文件

(镜像到磁盘)

驱动器: 目标磁盘的位置,设置同数据源的驱动器.

开始扇区: 目标磁盘备份的开始位置

(镜像到文件)

目标文件: 文件的路径名称,如 C:\BACKUP\HD.IMG

文件大小: 单个文件的最大大小,如果数据源要备份的数据量大于此值,文件将自动分成多个,单个文件最大为此值.


填写完信息后可以按 开始 按钮.弹出一个对话框确认是否镜像. 在镜像过程中可以按取消按钮停止.

应用例子1:

天津hongmeng(刘先生)收到一个硬盘,坏道很多,挂上后无法启动,他把第一个分区隐藏后才可以带盘启动到XP下.使用多个数据恢复软件,加载这个分区,都加载不上.

我和刘先生研究后发现这个分区的前1600多扇区都无法读出,这个分区是NTFS的,2000格式化出来的,一般的MFT是在32扇区开始,怪不得软件都加载不上这个分区.没有办法只能读出多少扇区恢复多少扇区了.用户要求的是WORD文件.尝试恢复后采用先将此分区做成镜像文件,然后在镜像文件里搜索WORD文件.

镜像文件的制作: 因为坏道多,所以就尝试找能读的扇区.使用磁盘视图(工具条->磁盘),分区里填上 J: ,扇区位置根据分区的大小(5G),填写4882812,大约是分区的中部,发现能读,就减半尝试,最后发现最小能读的扇区大概在1860. 在做镜像时的开始扇区就填了这个数字,扇区数目填了1953125 (1G左右,分段做). 选择镜像到文件. 在镜像到 87.16%时进度条不动了,说明读到坏区.停止不了(汗~~)就关闭程序. 镜像文件是做出来了. 记住这些数字,待会做下一段镜像时需要用来计算的,因为要跳过坏道.

下一段镜像文件的制作: 上次镜像的参数是 开始1860 数目1953125 ,镜像了87.16%,说明大约在 1860+1953125*87.16% = 1704204 的位置上有坏扇区,用磁盘视图来读这附件,果然有些扇区无法读出,尝试后找到 1705800 扇区可以读出,然后再用镜像,开始扇区填 1705800 ,扇区数目 1953125 (还是尝试1G),镜像到一个新文件里. 如此多次,才镜像出这个分区.

镜像文件的恢复:

在DataExplore的工具条上有个 数据 按钮,点出来后选硬盘,下一步,驱动器填上镜像文件的路径,按完成. 工具条上有个配置按钮, 点出来后勾上搜索DOC文件,搜索XLS文件,按确定推出,右键点中左树里的回收站节点,在弹出的菜单里选卷分析. 做完卷分析后在回收站节点下出现DOC,XLS文件夹,点中这些文件夹,在列表视图里把这些文件导出来后发现可以打开部分文件.

页: [1]
© 1999-2008 EvilOctal Security Team