基于Windows的磁盤數(shù)據(jù)清除技術(shù)
測(cè)試平臺(tái)為windows7,測(cè)試工具為winhex。清除之前可以看到新建文本文檔大小是6.9 kB,所在簇的信息如圖2所示。本文引用地址:http://www.ex-cimer.com/article/202325.htm
執(zhí)行程序后結(jié)果如圖3所示??梢钥吹轿募拇笮w0,并且80H的信息發(fā)生變化,原本存儲(chǔ)的索引內(nèi)容全部被清除為0,即文件的數(shù)據(jù)信息全部被清除。
3 結(jié)束語(yǔ)
NTFS文件系統(tǒng)十分復(fù)雜,這里主要針對(duì)NTFS系統(tǒng)管理磁盤的MFT文件進(jìn)行分析,解析它的一系列屬性,得到每個(gè)文件的數(shù)據(jù)段信息的開始簇號(hào)。通過(guò)對(duì)磁盤建立文件樹,標(biāo)記所有未刪除文件的數(shù)據(jù)段開始的簇號(hào),從而可以直接清除剩余磁盤簇的信息,達(dá)到繞過(guò)操作系統(tǒng)直接對(duì)扇區(qū)進(jìn)行清除的目的,避免了數(shù)據(jù)恢復(fù)的可能。
評(píng)論