亚洲乱码中文字幕综合,中国熟女仑乱hd,亚洲精品乱拍国产一区二区三区,一本大道卡一卡二卡三乱码全集资源,又粗又黄又硬又爽的免费视频

winhex 比較詳細(xì)的圖文使用教程

  發(fā)布時(shí)間:2019-04-13 00:05:04   作者:佚名   我要評(píng)論
這篇文章主要介紹了winhex 比較詳細(xì)的圖文使用教程,需要的朋友可以參考下

數(shù)據(jù)恢復(fù)分類(lèi):硬恢復(fù)和軟恢復(fù)。所謂硬恢復(fù)就是硬盤(pán)出現(xiàn)物理性損傷,比如有盤(pán)體壞道、電路板芯片燒毀、盤(pán)體異響,等故障,由此所導(dǎo)致的普通用戶(hù)不容易取出里面數(shù)據(jù),那么我們將它修好,同時(shí)又保留里面的數(shù)據(jù)或后來(lái)恢復(fù)里面的數(shù)據(jù),這些都叫數(shù)據(jù)恢復(fù),只不過(guò)這些故障有容易的和困難的之分;所謂軟恢復(fù),就是硬盤(pán)本身沒(méi)有物理?yè)p傷,而是由于人為或者病毒破壞所造成的數(shù)據(jù)丟失(比如誤格式化,誤分區(qū)),那么這樣的數(shù)據(jù)恢復(fù)就叫軟恢復(fù)。

這里呢,我們主要介紹軟恢復(fù),因?yàn)橛不謴?fù)還需要購(gòu)買(mǎi)一些工具設(shè)備(比如pc3000,電烙鐵,各種芯片、電路板),而且還需要懂一點(diǎn)點(diǎn)電路基礎(chǔ),我們這里所講到的所有的知識(shí),涉及面廣,層次深,既有數(shù)據(jù)結(jié)構(gòu)原理,為我們手工準(zhǔn)確恢復(fù)數(shù)據(jù)提供依據(jù),又有各種數(shù)據(jù)恢復(fù)軟件的使用方法及技巧,為我們快速恢復(fù)數(shù)據(jù)提供便利,而且所有軟件均為網(wǎng)上下載,不需要我們投資一分錢(qián)。

數(shù)據(jù)恢復(fù)的前提:數(shù)據(jù)不能被二次破壞、覆蓋!

關(guān)于數(shù)碼與碼制:

關(guān)于二進(jìn)制、十六進(jìn)制、八進(jìn)制它們之間的轉(zhuǎn)換我不想多說(shuō),因?yàn)樗麑?duì)我們數(shù)據(jù)恢復(fù)來(lái)說(shuō)幫助不大,而且很容易把我們繞暈。如果你感興趣想多了解一些,可以到百度里面去搜一下,這方面資料已經(jīng)很多了,就不需要我再多說(shuō)了。

數(shù)據(jù)恢復(fù)我們主要用十六進(jìn)制編輯器:Winhex (數(shù)據(jù)恢復(fù)首選軟件)

我們先了解一下數(shù)據(jù)結(jié)構(gòu):

下面是一個(gè)分了三個(gè)區(qū)的整個(gè)硬盤(pán)的數(shù)據(jù)結(jié)構(gòu)

MBR C盤(pán) EBR D盤(pán) EBR E盤(pán)

MBR,即主引導(dǎo)紀(jì)錄,位于整個(gè)硬盤(pán)的0柱面0磁道1扇區(qū),共占用了63個(gè)扇區(qū),但實(shí)際只使用了1個(gè)扇區(qū)(512字節(jié))。在總共512字節(jié)的主引導(dǎo)記錄中,MBR又可分為三部分:第一部分:引導(dǎo)代碼,占用了446個(gè)字節(jié);第二部分:分區(qū)表,占用了64字節(jié);第三部分:55AA,結(jié)束標(biāo)志,占用了兩個(gè)字節(jié)。后面我們要說(shuō)的用winhex軟件來(lái)恢復(fù)誤分區(qū),主要就是恢復(fù)第二部分:分區(qū)表。

引導(dǎo)代碼的作用:就是讓硬盤(pán)具備可以引導(dǎo)的功能。如果引導(dǎo)代碼丟失,分區(qū)表還在,那么這個(gè)硬盤(pán)作為從盤(pán)所有分區(qū)數(shù)據(jù)都還在,只是這個(gè)硬盤(pán)自己不能夠用來(lái)啟動(dòng)進(jìn)系統(tǒng)了。如果要恢復(fù)引導(dǎo)代碼,可以用DOS下的命令:FDISK /MBR;這個(gè)命令只是用來(lái)恢復(fù)引導(dǎo)代碼,不會(huì)引起分區(qū)改變,丟失數(shù)據(jù)。另外,也可以用工具軟件,比如DISKGEN、WINHEX等。

但分區(qū)表如果丟失,后果就是整個(gè)硬盤(pán)一個(gè)分區(qū)沒(méi)有,就好象剛買(mǎi)來(lái)一個(gè)新硬盤(pán)沒(méi)有分過(guò)區(qū)一樣。是很多病毒喜歡破壞的區(qū)域。

EBR,也叫做擴(kuò)展MBR(Extended MBR)。因?yàn)橹饕龑?dǎo)記錄MBR最多只能描述4個(gè)分區(qū)項(xiàng),如果想要在一個(gè)硬盤(pán)上分多于4個(gè)區(qū),就要采用擴(kuò)展MBR的辦法。

MBR、EBR是分區(qū)產(chǎn)生的。

比如MBR和EBR各都占用63個(gè)扇區(qū),C盤(pán)占用1435329個(gè)扇區(qū)……那么數(shù)據(jù)結(jié)構(gòu)如下表:

63

 

1435329

 

63

 

1435329 63

 

1253889

 

MBR

 

C盤(pán)

 

EBR

 

D盤(pán)

 

EBR

 

E盤(pán)

 

  

 

  

 

擴(kuò)展分區(qū)

 

而每一個(gè)分區(qū)又由DBR、FAT1、FAT2、DIR、DATA5部分組成:比如C 盤(pán)的數(shù)據(jù)結(jié)構(gòu):

C 盤(pán)

DBR

FAT1

FAT2

DIR

DATA

Winhex

Winhex是使用最多的一款工具軟件,是在Windows下運(yùn)行的十六進(jìn)制編輯軟件,此軟件功能非常強(qiáng)大,有完善的分區(qū)管理功能和文件管理功能,能自動(dòng)分析分區(qū)鏈和文件簇鏈,能對(duì)硬盤(pán)進(jìn)行不同方式不同程度的備份,甚至克隆整個(gè)硬盤(pán);它能夠編輯任何一種文件類(lèi)型的二進(jìn)制內(nèi)容(用十六進(jìn)制顯示)其磁盤(pán)編輯器可以編輯物理磁盤(pán)或邏輯磁盤(pán)的任意扇區(qū),是手工恢復(fù)數(shù)據(jù)的首選工具軟件。

首先要安裝Winhex,安裝完了就可以啟動(dòng)winhex了,啟動(dòng)畫(huà)面如下:首先出現(xiàn)的是啟動(dòng)中心對(duì)話(huà)框。

這里我們要對(duì)磁盤(pán)進(jìn)行操作,就選擇“打開(kāi)磁盤(pán)”,出現(xiàn)“編輯磁盤(pán)”對(duì)話(huà)框:

在這個(gè)對(duì)話(huà)框里,我們可以選擇對(duì)單個(gè)分區(qū)打開(kāi),也可以對(duì)整個(gè)硬盤(pán)打開(kāi),HD0是我現(xiàn)在正用的西部數(shù)據(jù)40G系統(tǒng)盤(pán),HD1是我們要分析的硬盤(pán),邁拓2G。這里我們就選擇打開(kāi)HD1整個(gè)硬盤(pán),再點(diǎn)確定.然后我們就看到了Winhex的整個(gè)工作界面。

最上面的是菜單欄和工具欄,下面最大的窗口是工作區(qū),現(xiàn)在看到的是硬盤(pán)的第一個(gè)扇區(qū)的內(nèi)容,以十六進(jìn)制進(jìn)行顯示,并在右邊顯示相應(yīng)的ASCII碼,右邊是詳細(xì)資源面板,分為五個(gè)部分:狀態(tài)、容量、當(dāng)前位置、窗口情況和剪貼板情況。這些情況對(duì)把握整個(gè)硬盤(pán)的情況非常有幫助。另外,在其上單擊鼠標(biāo)右鍵,可以將詳細(xì)資源面板與窗口對(duì)換位置,或關(guān)閉資源面板。(如果關(guān)閉了資源面板可以通過(guò)“察看”菜單——“顯示”命令——“詳細(xì)資源面板”來(lái)打開(kāi))。
最下面一欄是非常有用的輔助信息,如當(dāng)前扇區(qū)/總扇區(qū)數(shù)目……等

向下拉拉滾動(dòng)條,可以看到一個(gè)灰色的橫杠,每到一個(gè)橫杠為一個(gè)扇區(qū),一個(gè)扇區(qū)共512字節(jié),每?jī)蓚€(gè)數(shù)字為一個(gè)字節(jié),比如00。

下面我們來(lái)分析一下MBR,因?yàn)榍懊嫖覀冋f(shuō)過(guò),前446個(gè)字節(jié)為引導(dǎo)代碼,對(duì)我們來(lái)說(shuō)沒(méi)有意義,這里我們只分析分區(qū)表中的64個(gè)字節(jié)。

分區(qū)表64個(gè)字節(jié),一共可以描述4個(gè)分區(qū)表項(xiàng),每一個(gè)分區(qū)表項(xiàng)可以描述一個(gè)主分區(qū)或一個(gè)擴(kuò)展分區(qū)(比如上面的分區(qū)表,第一個(gè)分區(qū)表項(xiàng)描述主分區(qū)C盤(pán),第二個(gè)分區(qū)表項(xiàng)描述擴(kuò)展分區(qū),第三第四個(gè)分區(qū)表項(xiàng)填零未用)

每一個(gè)分區(qū)表項(xiàng)各占16個(gè)字節(jié),各字節(jié)含義如下:(H表示16進(jìn)制)

字節(jié)位置

內(nèi)容及含義

第1字節(jié)

引導(dǎo)標(biāo)志。若值為80H表示活動(dòng)分區(qū);若值為00H表示非活動(dòng)分區(qū)。

第2、3、4字節(jié)

本分區(qū)的起始磁頭號(hào)、扇區(qū)號(hào)、柱面號(hào)

第5字節(jié)

分區(qū)類(lèi)型符:

00H——表示該分區(qū)未用

06H——FAT16基本分區(qū)

0BH——FAT32基本分區(qū)

05H——擴(kuò)展分區(qū)

07H——NTFS分區(qū)

0FH——(LBA模式)擴(kuò)展分區(qū)

83H—— Linux分區(qū)

第6、7、8字節(jié)

本分區(qū)的結(jié)束磁頭號(hào)、扇區(qū)號(hào)、柱面號(hào)

第9、10、11、12字節(jié)

本分區(qū)之前已用了的扇區(qū)數(shù)

第13、14、15、16字節(jié)

本分區(qū)的總扇區(qū)數(shù)

此硬盤(pán)的第一分區(qū)表(即MBR)分析如下:

第一個(gè)分區(qū)表項(xiàng)(C盤(pán))

第1字節(jié)80:表示此分區(qū)為活動(dòng)分區(qū);

第5字節(jié)0B:表示分區(qū)類(lèi)型為Fat32;

第9、10、11、12字節(jié) 系統(tǒng)隱含扇區(qū)3F 00 00 00:所謂系統(tǒng)隱含扇區(qū)就是本分區(qū)(C盤(pán))之前已用了的扇區(qū)數(shù),這是一個(gè)十六進(jìn)制數(shù),但要注意:真正的隱含扇區(qū)數(shù)應(yīng)該反過(guò)來(lái)填寫(xiě)(比如:隱含扇區(qū)數(shù)為3E 4D 5A 6F,則反過(guò)來(lái)就是6F 5A 4D 3E ,這才是實(shí)際的隱含扇區(qū)數(shù))。那么,3F 00 00 00反過(guò)來(lái)寫(xiě)就是00 00 003F,也就是3F,將他轉(zhuǎn)成十進(jìn)制數(shù)我們才能知道實(shí)際的隱含扇區(qū)數(shù)是多大。這可以使用計(jì)算器來(lái)算,單擊工具欄上的“計(jì)算器”按鈕,如下圖:

這樣就啟動(dòng)了計(jì)算器

計(jì)算器有兩種型號(hào),我們要進(jìn)行進(jìn)制轉(zhuǎn)換,就要選擇“科學(xué)型”

比如我們要將十六進(jìn)制3F轉(zhuǎn)換為十進(jìn)制,就要先選中“十六進(jìn)制”,然后輸入3F

再選中“十進(jìn)制”,十六進(jìn)制3F轉(zhuǎn)為十進(jìn)制等于63。想一想我們前面所講的,MBR占用63個(gè)扇區(qū),也就是C盤(pán)之前已用了的扇區(qū)數(shù)為63,第64個(gè)扇區(qū)就是C盤(pán)的第一個(gè)扇區(qū),但要注意的是,整個(gè)硬盤(pán)的LBA地址是從零開(kāi)始的,0~62的扇區(qū)為MBR。

第13、14、15、16字節(jié)本分區(qū)總扇區(qū)數(shù)(當(dāng)然,這也就是C盤(pán)的大小):C1 E6 15 00,同樣,實(shí)際的十六進(jìn)制數(shù)也要反過(guò)來(lái)才對(duì),也就是00 15 E6 C1,將它轉(zhuǎn)換成十六進(jìn)制數(shù)是1435329。給你出個(gè)題,你知道D盤(pán)的EBR在哪個(gè)扇區(qū)嗎?我們一起來(lái)算一下,還記得前面數(shù)據(jù)結(jié)構(gòu)那個(gè)表嗎?C盤(pán)后面不就是D盤(pán)的EBR嗎?D盤(pán)EBR的第一個(gè)扇區(qū)=MBR+C盤(pán)的大小,也就是 63+1435329=1435392。
我們來(lái)看看對(duì)不對(duì),單擊工具欄上的“轉(zhuǎn)到扇區(qū)”按鈕,出現(xiàn)一個(gè)“轉(zhuǎn)到扇區(qū)”對(duì)話(huà)框


然后輸入1435392,再點(diǎn)“確定”,就到了1435392扇區(qū)了(你可以使用它再轉(zhuǎn)回到0扇區(qū))


這個(gè)就是D盤(pán)的EBR,也就是D盤(pán)的分區(qū)表了,怎么知道的呢?因?yàn)镸BR和EBR的結(jié)構(gòu)是完全一樣的,都是占用了63個(gè)扇區(qū),但只用了第一個(gè)扇區(qū),其余62個(gè)扇區(qū)填零不用。第一個(gè)扇區(qū)前446個(gè)字節(jié)都為引導(dǎo)代碼,后64個(gè)字節(jié)為分區(qū)表,最后2個(gè)字節(jié)為55AA結(jié)束標(biāo)志。因?yàn)镋BR不是活動(dòng)分區(qū),不需要引導(dǎo)代碼,所以前446個(gè)字節(jié)為零。


還有另一種方法直接找到D盤(pán)的EBR,單擊“訪(fǎng)問(wèn)”下拉按鈕——“分區(qū)二”——“分區(qū)表”,直接就到1435392扇區(qū).

這樣,分區(qū)表中的第一個(gè)分區(qū)表項(xiàng)共十六個(gè)字節(jié)分析完畢,下面我們?cè)賮?lái)看看第二個(gè)分區(qū)表項(xiàng)(擴(kuò)展分區(qū))。
第1字節(jié)00:表示非活動(dòng)分區(qū)
第5字節(jié)05:表示擴(kuò)展分區(qū)
第9、10、11、12字節(jié)00 E7 15 00:本分區(qū)之前的扇區(qū)數(shù)(擴(kuò)展分區(qū)前面也就是MBR和C盤(pán),好像我們前面算過(guò)這個(gè)數(shù)?)同樣,先將它反過(guò)來(lái),就是00 15 E7 00 ,再轉(zhuǎn)為十進(jìn)制是1435392,看來(lái)我們前面真的算過(guò)這個(gè)數(shù)。

第13、14、15、16字節(jié)40 09 29 00:本分區(qū)的總扇區(qū)數(shù)。也就是擴(kuò)展分區(qū)的總扇區(qū)數(shù)。轉(zhuǎn)為十進(jìn)制應(yīng)該是2689344。想一想,用這個(gè)數(shù)加上前面的1435392,不正好是整個(gè)硬盤(pán)的總扇區(qū)數(shù)4124736嗎?

這樣,如果分區(qū)表被破壞,我們只要把這些數(shù)值都計(jì)算出來(lái)并填上,分區(qū)表不就恢復(fù)了?那么,這里我們?yōu)槭裁床环治龅?、3、4字節(jié)(本分區(qū)的起始磁頭號(hào)、扇區(qū)號(hào)、柱面號(hào))和第6、7、8字節(jié)(本分區(qū)的結(jié)束磁頭號(hào)、扇區(qū)號(hào)、柱面號(hào))呢?這是因?yàn)镃/H/S(柱面/磁頭/扇區(qū))是老式硬盤(pán)的尋址方式,這種尋址方式來(lái)管理硬盤(pán)效率很低;而現(xiàn)在幾乎所有的硬盤(pán)都支持LBA(全稱(chēng)是Logic Block Address,即扇區(qū)的邏輯塊地址)尋址方式,這種管理方式簡(jiǎn)單高效。在LBA方式下,系統(tǒng)把所有的物理扇區(qū)都統(tǒng)一編號(hào),按照從零到某個(gè)最大值排列,這樣只用一個(gè)序數(shù)就確定了一個(gè)唯一的物理扇區(qū)。
小知識(shí):具體一個(gè)硬盤(pán)有多少個(gè)LBA(扇區(qū))不需要我們?nèi)ビ洃?,因?yàn)橛酶鞣N工具軟件(如MHDD WINHEX等)都可以檢測(cè)到。我們只要知道個(gè)大概就行了:如10G的硬盤(pán)大概有2000萬(wàn)個(gè)扇區(qū);20G的硬盤(pán)大概有4000萬(wàn)個(gè)扇區(qū);40G的硬盤(pán)大概有8000萬(wàn)個(gè)扇區(qū)……那么,2G的硬盤(pán)大概有400萬(wàn)個(gè)扇區(qū)。
那么,你可能要問(wèn)了:如果要恢復(fù)分區(qū)表,這個(gè)起始磁頭號(hào)、扇區(qū)號(hào)、柱面號(hào)還有結(jié)束磁頭號(hào)、扇區(qū)號(hào)、柱面號(hào)應(yīng)該怎么填呢?簡(jiǎn)單得很,在后面恢復(fù)分區(qū)表的時(shí)候我會(huì)告訴你,直接填,都不用計(jì)算。

還有興趣來(lái)分析一下D盤(pán)的EBR嗎?
其實(shí)D盤(pán)的EBR和E盤(pán)的EBR我們不分析也罷,因?yàn)闊o(wú)非也是分區(qū)表,跟MBR的結(jié)構(gòu)是一樣的,但卻很容易把我們繞暈,又因?yàn)镋BR一般不容易被破壞,所以我不建議分析EBR。
但如果你一定要分析,那就分析吧。
單擊“訪(fǎng)問(wèn)”下拉按鈕——“分區(qū)二”——“分區(qū)表”,直接就到1435392扇區(qū),即D盤(pán)的分區(qū)表EBR。


第一個(gè)分區(qū)表項(xiàng)(D盤(pán)):
第1個(gè)字節(jié)00:表示非活動(dòng)分區(qū)
第5個(gè)字節(jié)06:表示FAT16分區(qū)
第9、10、11、12字節(jié)3F 00 00 00:本分區(qū)之前已用了的扇區(qū)數(shù),也就是EBR的數(shù)目,63個(gè)。
第13、14、15、16字節(jié)C1 E6 15 00:本分區(qū)的總扇區(qū)數(shù),也就是D盤(pán)的扇區(qū)數(shù),先反過(guò)來(lái)排列就是00 15 E6 C1,轉(zhuǎn)為十進(jìn)制就是1435329。
第二個(gè)分區(qū)表項(xiàng)(D盤(pán)后面的):
第1個(gè)字節(jié)00:表示非活動(dòng)分區(qū)
第5個(gè)字節(jié)05:表示擴(kuò)展分區(qū)
第9、10、11、12字節(jié)00 E7 15 00:本分區(qū)之前已用了的扇區(qū)數(shù),也就是D盤(pán)的EBR加D盤(pán)總共的大小, 63+1435329=1435392
第13、14、15、16字節(jié)40 22 13 00:本分區(qū)的總扇區(qū)數(shù),1253952,也就是E盤(pán)的大小再加上一個(gè)EBR的數(shù)目。
單擊“訪(fǎng)問(wèn)”下拉按鈕——“分區(qū)三”——“分區(qū)表”,直接就到2870784扇區(qū),即E
盤(pán)的分區(qū)表EBR。因?yàn)镋盤(pán)后面沒(méi)有分區(qū)了,所以沒(méi)有第二個(gè)分區(qū)表項(xiàng)。這里我們就不再研究了,有興趣的話(huà)可以自己多備一塊硬盤(pán)作從盤(pán),然后自己分分區(qū)研究研究。

通過(guò)以上的研究我們總結(jié)一下,MBR在定義分區(qū)的時(shí)候,將多余的容量定義為擴(kuò)展分區(qū),指定該擴(kuò)展分區(qū)的起止位置,根據(jù)起始位置指向硬盤(pán)的某一個(gè)扇區(qū),作為下一個(gè)分區(qū)表項(xiàng),接著在該扇區(qū)繼續(xù)定義分區(qū),如果只有一個(gè)分區(qū),就定義該分區(qū),然后結(jié)束;如果不止一個(gè)分區(qū),就定義一個(gè)基本分區(qū)和一個(gè)擴(kuò)展分區(qū),擴(kuò)展分區(qū)再指向下一個(gè)分區(qū)描述扇區(qū),在該分區(qū)上按照上述原則繼續(xù)定義分區(qū),直至分區(qū)定義結(jié)束。這些用來(lái)描述分區(qū)的扇區(qū)形成一個(gè)“分區(qū)鏈”,通過(guò)這個(gè)分區(qū)鏈,就可以描述所有的分區(qū)。系統(tǒng)在啟動(dòng)時(shí)按照分區(qū)鏈的連接順序查找分區(qū),直至找出所有分區(qū)。這個(gè)鏈顯然是個(gè)開(kāi)鏈結(jié)構(gòu),如果形成一個(gè)環(huán),系統(tǒng)本身并不會(huì)去判斷它,它只是按照這個(gè)鏈忠實(shí)的查找分區(qū),而不進(jìn)行任何額外的檢測(cè)與處理。所謂硬盤(pán)邏輯鎖,就是讓分區(qū)鏈形成一個(gè)環(huán),這樣系統(tǒng)在啟動(dòng)時(shí)就在分區(qū)表內(nèi)循環(huán),表現(xiàn)為系統(tǒng)無(wú)法引導(dǎo),就是從軟盤(pán)啟動(dòng),也不能進(jìn)入硬盤(pán)。明白了其結(jié)構(gòu)原理,解決這個(gè)問(wèn)題就簡(jiǎn)單了,目前有很多種方法解決這個(gè)問(wèn)題,后面我們還會(huì)講到。系統(tǒng)就是利用這種方法使一個(gè)硬盤(pán)分區(qū)后看起來(lái)象多個(gè)硬盤(pán)。系統(tǒng)能夠找到C盤(pán)以外的其他邏輯盤(pán)的唯一辦法就是,沿著EBR所描述的分區(qū)鏈查找分區(qū)。


其實(shí),通常情況下EBR是不會(huì)被破壞的,或者破壞的幾率極低極低,通常情況下,都是只有MBR被破壞,那么這種情況下,我們只要把MBR的分區(qū)表64個(gè)字節(jié)復(fù)原,其他的分區(qū)順著分區(qū)表所提供的鏈自然而然就出來(lái)了。那么,如何才能將分區(qū)表復(fù)原呢?這就要通過(guò)計(jì)算結(jié)合Winhex強(qiáng)大的功能來(lái)實(shí)現(xiàn)了。

相關(guān)文章

最新評(píng)論