高手进,关于数据恢复技术(第二版)中FAT16的FDT表项分析的问题

[复制链接]

该用户从未签到

31

主题

190

回帖

168

积分

[INTOHARD]班长

Rank: 2

积分
168
发表于 2009-2-11 01:04:07 | 显示全部楼层 |阅读模式
数据恢复技术(第二版)中FAT16的FDT表项分析的问题 图中表示创建时间的51  BA怎么转换为现在的时间呀?

[ 本帖最后由 t8x8l8 于 2009-2-11 01:08 编辑 ]
未命名.jpg
未命名.jpg

该用户从未签到

31

主题

190

回帖

168

积分

[INTOHARD]班长

Rank: 2

积分
168
 楼主| 发表于 2009-2-11 01:12:34 | 显示全部楼层
原来是16进制的,要怎么转换一下变成现在的时间?是不是变成2进制呀?

该用户从未签到

12

主题

77

回帖

298

积分

[INTOHARD]工兵

Rank: 1

积分
298
发表于 2009-2-11 08:42:01 | 显示全部楼层
6)        0x0E~0x0F:2个字节,文件创建时间的时、分、秒。2个字节的16-bit被划分为三部分:
        0~4-bit为秒,以2秒为单位,有效值为0~29,可以表示的秒时刻为0~58;
        5~10-bit为分,有效值为0~59;
        11~15-bit为时,有效值为0~23;
例如,某个目录项的偏移0x0E~0x0F字节处的内容为“6CB2”,我们来看一下它表示的时、分、秒时刻。由于FAT文件系统使用Little-endian格式存储多字节数字,因此“6CB2”表示成十六进制数为0xB26C,将其换算成二进制为1011001001101100,我们将其分成三部分并计算它的值,如图3.18所示。
图3.18.JPG
7)        0x10~0x11:2个字节,文件创建时的日期,16-bit也划分为三个部分:
        0~4-bit为日,有效值为1~31;
        5~8-bit为月,有效值为1~12;
        9~15-bit为年,有效值为0~127,是一个相对于1980年的年数值,也就是说该值加上1980即为文件创建时刻的日期值。也就是可以表示1980~2107年间的任何一个年份。
例如,前面分析时间值的目录项,其0x10~0x11字节处的值为“8639”,我们来看一下它表示的日期。同样,“8639”表示的十六进制值为0x3986,换算成二进制为11100110000110,按规则划分成三部分并计算它表示的日期,如图3.19所示。
图3.19.JPG
(本内容摘自即将出版的《数据重现-文件系统原理精解与数据恢复最佳实践》

该用户从未签到

12

主题

77

回帖

298

积分

[INTOHARD]工兵

Rank: 1

积分
298
发表于 2009-2-11 08:54:04 | 显示全部楼层
我发的是FAT32目录项,通过这个了解一下吧。老版本的没有必要投入太多精力研究
  • TA的每日心情
    开心
    2018-10-26 13:57
  • 签到天数: 1901 天

    [LV.Master]三朝元老

    129

    主题

    3617

    回帖

    8万

    积分

    Intohard Team

    远程数据恢复

    Rank: 7Rank: 7Rank: 7

    积分
    80955
    QQ
    发表于 2009-2-11 10:28:19 | 显示全部楼层
    其实知道一些字节含义就可以了,严格讲实际操作恢复应用当中这些并不是关键所在。

    该用户从未签到

    12

    主题

    77

    回帖

    298

    积分

    [INTOHARD]工兵

    Rank: 1

    积分
    298
    发表于 2009-2-11 12:23:50 | 显示全部楼层
    5楼讲得不错,对于数据恢复而言,重要的是数据内容正确,客户一般不会在意时间值,所以只了解就可以。时间值的重要性主要在于电子取证方面,同时,在研究FAT32下文件删除时簇号高位被清零的恢复有些用处。

    该用户从未签到

    15

    主题

    674

    回帖

    9386

    积分

    [INTOHARD]团长

    浸淫

    Rank: 8Rank: 8

    积分
    9386
    发表于 2009-4-24 14:52:37 | 显示全部楼层
    不错,学习了。顶一下!!!!!!!!!!!

    该用户从未签到

    27

    主题

    271

    回帖

    1157

    积分

    [INTOHARD]营长

    Rank: 6Rank: 6

    积分
    1157
    QQ
    发表于 2009-7-30 11:40:56 | 显示全部楼层
    重要的是数据内容正确

    该用户从未签到

    11

    主题

    249

    回帖

    190

    积分

    [INTOHARD]班长

    Rank: 2

    积分
    190
    发表于 2009-8-3 14:17:50 | 显示全部楼层
    好东东谢谢楼主了
    您需要登录后才可以回帖 登录 | 立即注册

    本版积分规则

    快速回复 返回顶部 返回列表