博客
关于我
强烈建议你试试无所不能的chatGPT,快点击我
Unix删除文件的找回方法
阅读量:7047 次
发布时间:2019-06-28

本文共 1082 字,大约阅读时间需要 3 分钟。

hot3.png

       我们知道Unix删除一个文件的过程很简单,那就是释放索引节点表和文件占用的数据块,清空文件占用的索引节点,但不清除文件内容。但删除文件与删除目录的处理不尽相 同,不同命令删除文件的过程也不相同。

       Unix删除一个文件的具体步骤是: 根据文件i节点的地址表逐一释放文件占用的磁盘数据块,然后清空相应的节点,最后释放i节点。 删除一个目录的过程是: 首先逐一删除目录里的所有文件,然后删除目录。目录本身也是一个文件,故Unix删除方法与删除文件一致。

       要恢复被删除的文件,只能根据删除后留下的东西去做文章。Unix删除文件后留下了什么呢?由上述分析可知: 其一,留下了文件的内容; 其二,留下了“现场”。文件的恢复策略只能从这两个方面来分析。

1.根据磁盘现场进行恢复

       如果文件被删除,现场未被破坏(即文件被删除后硬盘未发生过写操作),而且假定只Unix删除了一个文件,那么可根据系统的分配算法进行恢复。因为系统建立一个文 件时,必定根据某一特定的分配算法决定文件占用的数据块位置。

       而当Unix删除该文件后,它所占用的数据块被释放,又回到系统的分配表中,这时如果重新建立一个 文件,系统根据原来的分配算法分配出的数据块必定跟该文件原来占用的数据块一致。

       而且我们知道,Unix文件最后一个数据块尾部多出的字节是全部置0的, 据此只要调用系统的数据分配算法,在系统中一块一块地申请数据块,只要发现一个分配出的数据块中尾部全为0,即可认为文件结束,由此可确定文件长度和内 容,进而实现恢复。方法如下:

● 申请一个索引节点,即向系统申请创建一个新文件名而不写入任何内容。如: #>/tmp/xx。

● 调用系统分配数据块算法getnextfreeblock()得到一个数据块号,记入某一地址表变量中。

● 读出这个数据块,判断其尾部是否全部连续为0,若不是,则回到第二步,若是,则进行第四步。

● 首先用系统函数fstat得到/tmp/xx的i节点号,然后将第二步所得的地址表写入索引节点的地址表中(注意间址问题),并根据数据块个数和最后一块中有效数据长度计算出文件大小,写入i节点的di_size字段。

● 回写系统的索引节点表即可。

需要说明的是: 第一,系统分配数据块的算法因不同的Unix版本而不同; 第二,有的Unix如SCO Unix 5.0版,其空闲数据块的分配和回收是使用一种动态链表的数据结构来实现的,它们的文件恢复更加容易,只要在空闲链表中的表尾去寻找即可。

转载于:https://my.oschina.net/xiufeng/blog/86285

你可能感兴趣的文章
Outlook 2010 中查看邮件头
查看>>
AWS - Cloudfront CDN 测试
查看>>
PXE+Kickstart详细版 【第一次编辑】
查看>>
云平台与云主机选择的经验和建议
查看>>
如何验证及更改XenDesktop版本
查看>>
linux tc 对本机网卡限速
查看>>
WCF简单教程(8) 安全 - Windows认证
查看>>
单引号转义时load_file/outfile 生成一句话
查看>>
js的正则处理
查看>>
两日公开课:伯克利深度强化学习训练营 | 视频+PPT
查看>>
通过DockerFile创建ssh服务镜像
查看>>
windows server 2008中关于网络的进阶设定
查看>>
Python 并发编程(一)之线程
查看>>
苹果 vs AMD 高低互现
查看>>
手把手教你用C#打包应用程序(安装程序)
查看>>
软件架构设计模式简述
查看>>
模块化安装与删除openstack的dev(control、compute)与folsom(control)版本
查看>>
ISA系列之ISA Server 2004 中的新增功能--利用多个网络
查看>>
设计Unix下木马程序
查看>>
任务栏出现两个重复图标的解决办法
查看>>