exFAT之文件提取

[复制链接]

该用户从未签到

17

主题

57

回帖

326

积分

[INTOHARD]排长

Rank: 3Rank: 3

积分
326
QQ
发表于 2009-5-13 21:55:54 | 显示全部楼层 |阅读模式
本帖最后由 wmjian2 于 2009-5-13 21:57 编辑

环境:用“绝对虚拟磁盘”建立的一个799M exFAT分区,复制诸多文件进去后再次格式化。
sshot-1.jpg
恢复目标:天下网盟.exe

winhex打开分区来到DBR,个人认为图中选定部分:偏移58-5B,应为蔟位图表开始扇区,而不是盛传的蔟开始扇区。

从图中可以看到根目录起始于第4蔟(x60),蔟大小为2的6次方(x6D)=64扇区,蔟位图表开始扇区为384。
sshot-2.jpg


1.先来计算蔟开始扇区,个人通过研究证明蔟开始扇区总是位于蔟位图表开始扇区前两蔟,那么:

蔟开始扇区:384-(64*2)=256 扇区

根目录开始扇区:256+(64*4)=512 扇区

当然,也可搜卷标得到根目录,然后再减去4*64 得到蔟开始扇区(本次案例)

跳到512扇区看看是否正确。
OK,根目录已被清空。
sshot-3.jpg

寻找目标:天下网盟.exe

由于exFAT 的目录项C1属性中文件名是用Unicode 表示,"天下网盟.exe"的Unicode: 29590B4E517FDF762E00650078006500

sshot-4.jpg

搜十六进制:29590B4E517FDF762E00650078006500

在279680扇区找到 "天下网盟.exe" 的目录项

sshot-5.jpg

通过C0属性得到:文件大小(x08-0B)=116C6DDH=18269917字节。 占用 18269917 / 512 = 35683.431640625扇区
通过C0属性得到:文件开始扇区(x14-17)=110FH=4367 蔟= 4367*64+256=279744 扇区

跳到279744扇区看看,OK,一个标准的PE文件头。断定目标文件起始于279744扇区。

sshot-6.jpg

目标文件结束扇区:279744+35683=315427扇区

跳到315427扇区看看,OK,在315427扇区中部发现文件结束。

sshot-7.jpg

从279744扇区选定到315427扇区中部,置入新文件“OK.exe”,打开,一却正常。

sshot-8.jpg

完工。

此篇章只是简单的举例一个文件的提取,如需要恢复的文件过多的话,将是一个非常繁琐的过程。

签于exFAT的特性,恢复文件还有更完美的方法,请读者自行研究。
本帖评分记录威望 金子 收起 理由
烟台硬盘数据 + 60 值得鼓励!
focefix + 12 + 20 加钱20 请继续关注论坛
总评分: 威望 + 12  金子 + 80 

该用户从未签到

18

主题

1353

回帖

1万

积分

[INTOHARD]团长

Rank: 8Rank: 8

积分
13472
QQ
发表于 2009-5-13 22:20:39 | 显示全部楼层
顶一个,蛮不错的例子。。。我也研究一下吧,基础再打好点。

该用户从未签到

12

主题

77

回帖

298

积分

[INTOHARD]工兵

Rank: 1

积分
298
发表于 2009-5-14 09:16:56 | 显示全部楼层
簇号由2开始

该用户从未签到

0

主题

13

回帖

10

积分

[INTOHARD]工兵

Rank: 1

积分
10
发表于 2009-5-14 10:10:05 | 显示全部楼层
是从08开始文件大小?还是从18开始呢?

该用户从未签到

2

主题

53

回帖

29

积分

[INTOHARD]工兵

Rank: 1

积分
29
发表于 2009-5-14 10:28:36 | 显示全部楼层
看不明白````
  • TA的每日心情
    开心
    2023-5-11 15:25
  • 签到天数: 774 天

    [LV.10]一品大学士

    5

    主题

    1210

    回帖

    8384

    积分

    [INTOHARD]团长

    Rank: 8Rank: 8

    积分
    8384
    QQ
    发表于 2009-5-16 10:41:43 | 显示全部楼层
    学习一下了。。。。。。。。。。。。。。。。

    该用户从未签到

    0

    主题

    17

    回帖

    2

    积分

    [INTOHARD]工兵

    Rank: 1

    积分
    2
    发表于 2009-5-16 13:02:41 | 显示全部楼层
    不错,好好学习一下
  • TA的每日心情
    开心
    2015-8-1 07:19
  • 签到天数: 15 天

    [LV.4]七品知县

    2

    主题

    954

    回帖

    1万

    积分

    [INTOHARD]团长

    Rank: 8Rank: 8

    积分
    14100
    发表于 2009-5-16 14:06:09 | 显示全部楼层
    不错,学习一下阿
  • TA的每日心情
    开心
    2022-7-16 07:17
  • 签到天数: 2600 天

    [LV.Master]三朝元老

    3

    主题

    2621

    回帖

    1万

    积分

    [INTOHARD]团长

    Rank: 8Rank: 8

    积分
    13372
    发表于 2009-5-16 17:25:08 | 显示全部楼层
    SoftWare Download Add ~

    该用户从未签到

    21

    主题

    263

    回帖

    813

    积分

    [INTOHARD]连长

    Rank: 4

    积分
    813
    发表于 2009-5-21 21:54:45 | 显示全部楼层
    支持楼主,,不错,又是一份EXFAT的案例
    您需要登录后才可以回帖 登录 | 立即注册

    本版积分规则

    快速回复 返回顶部 返回列表