回复 39# 的帖子
NTFS分区格式化后用WINHEX手工提取数据一例原文地址:http://bbs.intohard.com/viewthread.php?tid=46244 看来这都是高手。。 俺学学了 非常好!。。非常感谢楼主的分享!!顶起!!! 的确挺雷同的~
不过我代表涂彦晖不追究~ 原帖由 tclrz100e 于 2008-8-15 13:11 发表 http://bbs.intohard.com/images/common/back.gif
16479
的确是有这个错误,谢谢这位朋友! 我试啦一下,删除啦一个文件,看MFT好像没什么变化,在16H那里还是01啊 或许是看了涂彦晖PPT了,我见过" 在NTFS系统中删除一个文件时,系统至少在三个地方做了改变。一是该文件MFT的头偏移16H处的一个字节,该字节为0表示文件被删除,为1表示该文件是正被使用的文件,为2表示其是一个目录;二是其父目录文件夹的INDEX-ROOT属性(90H属性)或者INDEX-ALLOCATION(A0属性);三是在位图($Bitmap)元数据文件中把该文件占用的簇对应的位置清0,以便给其他文件留出空间。