CN102902814B - 一种im删除信息的恢复方法 - Google Patents

一种im删除信息的恢复方法 Download PDF

Info

Publication number
CN102902814B
CN102902814B CN201210407437.8A CN201210407437A CN102902814B CN 102902814 B CN102902814 B CN 102902814B CN 201210407437 A CN201210407437 A CN 201210407437A CN 102902814 B CN102902814 B CN 102902814B
Authority
CN
China
Prior art keywords
sector
data
group
information
file
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Active
Application number
CN201210407437.8A
Other languages
English (en)
Other versions
CN102902814A (zh
Inventor
沈长达
沈少凡
林艺滨
钱镜洁
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Xiamen Meiya Pico Information Co Ltd
Original Assignee
Xiamen Meiya Pico Information Co Ltd
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Xiamen Meiya Pico Information Co Ltd filed Critical Xiamen Meiya Pico Information Co Ltd
Priority to CN201210407437.8A priority Critical patent/CN102902814B/zh
Publication of CN102902814A publication Critical patent/CN102902814A/zh
Application granted granted Critical
Publication of CN102902814B publication Critical patent/CN102902814B/zh
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Landscapes

  • Information Retrieval, Db Structures And Fs Structures Therefor (AREA)

Abstract

本发明公开了一种IM删除信息的恢复方法,包括未使用空间数据的获取和从未使用空间中恢复删除数据,其中:删除的IM信息数据主要流入到复合文件的三个地方:空闲扇区、文件残留区、无目录结构对应的扇区;只要获取到未使用空间数据以后,接下来就可以解析里面的数据;本发明通过全局标识方法,充分的挖掘了复合文件中的未使用空间并采用IM数据特征搜索方法进行删除信息恢复,与现有的IM删除信息恢复软件相比该方法具有恢复准确度高、恢复信息全面的特点,通过该方法进行IM删除信息在最大程度上保证了删除信息能被恢复出来,为其他采用复合文件结构作为存储结构的文件的数据恢复提供了一种重要的思路,将广泛应用于相关数据删除、数据解析领域。

Description

一种IM删除信息的恢复方法
技术领域
本发明属于信息安全与计算机应用技术领域,涉及一种IM删除信息的恢复方法。
背景技术
采用复合文件作为存储结构的IM删除信息的恢复,目前国内研究比较少,较为完整的技术文档和相关专利也较少。目前市场上已有IM删除信息恢复的软件,但是局限性很大,而且目前没有发现IM删除信息恢复相关公开的技术文档或专利。SafeAnalyzer是一款具备IM删除信息恢复的软件,但是由于对存储IM信息的复合文件中的未使用空间挖掘不充分,导致只能恢复出部分的IM删除信息。
IM删除信息恢复,主要依赖于复合文件中未使用空间的获取和IM数据特征的搜索。目前已有的技术,对未分配空间的挖掘只限于文件残留区和复合文件中空闲空间(即标志为-1的块)。由于,在很多情况下IM信息被删除后,数据并没有流入到文件残留区或者空闲空间中,因此采用传统的恢复方法往往恢复效果不尽人意。
我们在研究了复合文件格式的基础上,提出了一种采用复合文件作为存储结构的IM删除信息的恢复方法。该方法采用全局标识的方法,尽最大可能的获取了复合文件中未使用空间并进行IM删除信息恢复,从而使IM删除信息的恢复更加完整和准确。
发明内容
本发明所要解决的技术问题是提供一种恢复准确度高、恢复信息全面,通过全局标识方法来恢复IM删除信息的恢复方法。
本发明是通过以下技术方案来实现的:一种IM删除信息的恢复方法,包括未使用空间数据的获取方法和从未使用空间中恢复删除数据的方法,其中:
删除的IM信息数据主要流入到复合文件的三个地方:空闲扇区、文件残留区、无目录结构对应的扇区;
所述未使用空间数据的获取方法由以下几个步骤实现:
a) 预处理:解析复合文件的头部结构,并获取长扇区分配表SAT、短扇区分配表SSAT、以及长扇区的长度LSectorSize和短扇区长度LSectorSize,并用N=LSectorSize/LSectorSize表示长扇区长度是短扇区长度的多少倍,解析目录流结构,获取复合文件中各个文件的对应的扇区链;
b) 空闲扇区的获取:空闲空间为扇区表中value为-1所对应的扇区,因此获取空闲空间的步骤为:遍历整个扇区表,将扇区表中value为-1对应的扇区的数据放入到pUnusedBuffer;
c) 文件残留区的获取;遍历复合文件里面包含的所有文件,如果发现sectorsize*n>filesize,则将该文件从偏移filesize到偏移sectorsize*n区间所包含的数据加入到pUnusedBuffer中;
d) 无目录结构对应的扇区的获取:在扇区表中,有一些扇区链没有被文件指向,这些链对应的扇区就是无目录结构的扇区,在某些情况下,当一些IM信息被删除时,只是清空相应的目录结构,扇区表中的扇区链并没有清空,为了获取这些扇区的信息,采用全局标记的方法进行获取;
所述从未使用空间中恢复删除数据的方法由以下几个步骤实现:
A) 删除聊天记录的恢复: 确定所获取的pUnusedBuffer数据中是否包含正常的聊天记录需要以下步骤:
1)、初步判断:根据聊天记录的格式,判断总长度是否等于“0x14+4+dwBlockLen1+4+dwBlockLen2”;
2)、再次确认:对第二部分的数据进行解密,判断是否解密成功,并判断解密后的头8个字节为0x4d,0x53,0x47,0x00,0x00,0x00,0x00,0x00;
当1)、2)步骤都判断为是聊天记录的格式是就开始按聊天记录的格式去解析,解析完可进一步判断聊天记录是好友、群还是讨论组,具体做法为,根据第三部分数据解出来的字段名和值的集合,在集合中查找"接收者帐号ID"对应的值进行判断,通过分析正常聊天记录的数据可知,群/讨论组中的聊天记录的接收者帐号为群/讨论组的ID号,因此可在解析正常记录时记录所有群/讨论组ID的集合,通过判断接收者帐号是否在这个集合中来确定是否是群/讨论组中的聊天记录,如果不是群/讨论组的聊天记录,则根据对方的IM帐号ID进行分组;
B) 删除好友/群/讨论组信息记录的恢复: 由于好友/群/讨论组的信息保存在Info.db文件中,且Info.db中的数据大部分是有"ES"标识的加密数据,所以通过解密"ES"数据块进行判断。首先对数据块的类型和长度进行初步过滤,以免大量解密操作导致效率较慢,并对数据块的数据进行解密,如果解密成功,且数据是一条TD数据块,则初步判断为一条正常的记录;
当解析成功时可进一步判断该信息是属于好友、群还是讨论组的。具体做法为,对解密出来的TD数据块解析,可得到一组字段名和组的集合,可以通过判断是否同时存在一组字段来确定属于什么类型;其中群成员信息存在"群身份标识"字段,群信息同时存在"群标识"和"群名称"字段,讨论组及成员信息同时存在"讨论组ID"和"讨论组名称"字段,好友个人信息同时存在"帐号ID"和"性别"字段。
作为优选,所述全局标记的方法进行获取,其具体操作由以下几个步骤组成:
1)、将整个复合文件分成一块一块的,每块的大小为SSectorSize,即每块的大小为短扇区的大小;
2)、遍历长扇区表,对于扇区表第i个位置的value如果为-1或者-2或者-3或者-4的话,则标记第i*N+N~i*N+N的块为被使用;
3)、从复合文件头部获取目录流在扇区表中的起始ID,并获取相应的扇区链。根据获取到的扇区链,针对扇区链中得每个节点将相应的块标记为被使用。具体做法为对于该扇区链中的每个节点j,将j*N+N~j*N+2N的块标志为被使用;
4)、遍历复合文件中包含的所有文件得到每个文件对应的扇区链,根据获取到的扇区链,将相应的块标记位被使用,如果获取到的扇区链为短扇区链,则对于该扇区链中得每个节点j ,获取到该短扇区所在的长扇区位置i,以及偏移k(≤k≤N-1),并标记第i*N+N+k块为被使用,
5)、遍历所有的块,将没有被标记为被使用的块所对应的数据加入到pUnusedBuffer中
本发明IM删除信息的恢复方法的有益效果是:本发明提出了一种IM删除信息的恢复方法,该方法通过全局标识方法,充分的挖掘了复合文件中的未使用空间并采用IM数据特征搜索方法进行删除信息恢复。与现有的IM删除信息恢复软件相比该方法具有恢复准确度高、恢复信息全面的特点,通过该方法进行IM删除信息在最大程度上保证了删除信息能被恢复出来。为其他采用复合文件结构作为存储结构的文件的数据恢复提供了一种重要的思路,将广泛应用于相关数据删除、数据解析领域。
附图说明
图1为空闲扇区获取流程;
图2为文件残留区获取流程图;
图3为无目录结构扇区数据获取流程图;
图4为IM聊天记录恢复流程图;
图5为好友/群/讨论组信息记录恢复流程图;
图6为未删除前的恢复效果图;
图7为删除后的恢复效果图;
图8为删除后SafeAnalyze恢复效果图。
具体实施方式
如图1至图8所示,本发明的一种IM删除信息的恢复方法,包括未使用空间数据的获取和从未使用空间中恢复删除数据,其中:
删除的IM信息数据主要流入到复合文件的三个地方:空闲扇区、文件残留区、无目录结构对应的扇区;对应的解释如下表所示:
所述未使用空间数据的获取由以下几个步骤实现:
a) 预处理:解析复合文件的头部结构,并获取长扇区分配表SAT、短扇区分配表SSAT、以及长扇区的长度LSectorSize和短扇区长度SSectorSize,并用N=LSectorSize/LSectorSize表示长扇区长度是短扇区长度的多少倍,解析目录流结构,获取复合文件中各个文件的对应的扇区链;
b) 空闲扇区的获取:空闲空间为扇区表中value为-1所对应的扇区,因此获取空闲空间的步骤为:遍历整个扇区表,将扇区表中value为-1对应的扇区的数据放入到pUnusedBuffer;相应的流程图如图2所示;
c) 文件残留区的获取;遍历复合文件里面包含的所有文件,如果发现sectorsize*n>filesize,则将该文件从偏移filesize到偏移sectorsize*n区间所包含的数据加入到pUnusedBuffer中;相应的流程图如图2所示;
d) 无目录结构对应的扇区的获取:在扇区表中,有一些扇区链没有被文件指向,这些链对应的扇区就是无目录结构的扇区,在某些情况下,当一些IM信息被删除时,只是清空相应的目录结构,扇区表中的扇区链并没有清空,为了获取这些扇区的信息,采用全局标记的方法进行获取;本过程对应的流程图如图3所示;
所述从未使用空间中恢复删除数据由以下几个步骤实现:
A) 删除聊天记录的恢复: 确定所获取的pUnusedBuffer数据中是否包含正常的聊天记录需要以下步骤:
1)、初步判断:根据聊天记录的格式,判断总长度是否等于“0x14(第一部分长度)+4(第二部分数据长度)+dwBlockLen1(第二部分数据)+4(第三部分数据长度)+dwBlockLen2(第三部分数据)”;
2)、再次确认:对第二部分的数据进行解密,判断是否解密成功,并判断解密后的头8个字节为0x4d,0x53,0x47,0x00,0x00,0x00,0x00,0x00;
当1)、2)步骤都判断为是聊天记录的格式是就开始按聊天记录的格式去解析,解析完可进一步判断聊天记录是好友、群还是讨论组,具体做法为,根据第三部分数据解出来的字段名和值的集合,在集合中查找"接收者帐号ID"对应的值进行判断,通过分析正常聊天记录的数据可知,群/讨论组中的聊天记录的接收者帐号为群/讨论组的ID号,因此可在解析正常记录时记录所有群/讨论组ID的集合,通过判断接收者帐号是否在这个集合中来确定是否是群/讨论组中的聊天记录,如果不是群/讨论组的聊天记录,则根据对方的IM帐号ID进行分组;删除聊天记录的恢复流程图如图5所示;
B) 删除好友/群/讨论组信息记录的恢复: 由于好友/群/讨论组的信息保存在Info.db文件中,且Info.db中的数据大部分是有"ES"标识的加密数据,所以通过解密"ES"数据块进行判断。首先对数据块的类型(只处理0x02或0x01)和长度(不大于0x10000)进行初步过滤,以免大量解密操作导致效率较慢,并对数据块的数据进行解密,如果解密成功,且数据是一条TD数据块,则初步判断为一条正常的记录;
当解析成功时可进一步判断该信息是属于好友、群还是讨论组的。具体做法为,对解密出来的TD数据块解析,可得到一组字段名和组的集合,可以通过判断是否同时存在一组字段来确定属于什么类型;其中群成员信息存在"群身份标识"字段,群信息同时存在"群标识"和"群名称"字段,讨论组及成员信息同时存在"讨论组ID"和"讨论组名称"字段,好友个人信息同时存在"帐号ID"和"性别"字段;删除好友/群/讨论组信息记录的恢复恢复流程图如图5所示;
其中,所述全局标记的方法进行获取,其具体操作由以下几个步骤组成:
1)、将整个复合文件分成一块一块的,每块的大小为SSectorSize,即每块的大小为短扇区的大小;
2)、遍历长扇区表,对于扇区表第个位置的value如果为-1或者-2或者-3或者-4的话,则标记第i*N+N~i*N+N的块为被使用;
3)、从复合文件头部获取目录流在扇区表中的起始ID,并获取相应的扇区链。根据获取到的扇区链,针对扇区链中得每个节点将相应的块标记为被使用。具体做法为对于该扇区链中的每个节点j(j表示该节点在长扇区表中的位置),将j*N+N~j*N+2N的块标志为被使用;
4)、遍历复合文件中包含的所有文件得到每个文件对应的扇区链,根据获取到的扇区链,将相应的块标记位被使用,如果获取到的扇区链为短扇区链,则对于该扇区链中得每个节点j(j表示该节点在长扇区表中的位置),获取到该短扇区所在的长扇区位置i,以及偏移k(≤k≤N-1),并标记第i*N+N+k块为被使用,
5)、遍历所有的块,将没有被标记为被使用的块所对应的数据加入到pUnusedBuffer中。
市场上具备IM删除信息恢复的软件很少,SafeAnalyze软件是比较有代表性的IM删除信息恢复软件之一,为了验证本发明提出的恢复方法的正确性,将使用本发明的方法做出的一个软件和SafeAnalyze在使用同一份数据的情况下进行恢复结果的比较,具体的操作如下:
删除一个含有若干好友聊天记录的IM里面三个好友的聊天记录,并用SafeAnalyze和本发明提到的方法进行恢复:
(注:删除时将53930878、956078054、1632097583的聊天记录都删除) 53930878IM号记录(条) 956078054IM号记录(条) 1632097583IM号记录(条) 2537681892IM号记录(条)
删除前 2 5 2 2
SafeAnalyze恢复(删除后) 0 0 0 2
本发明方法恢复(删除后) 2 4 2 2
如上表可知,SafeAnalyze对于删除的3个IM的聊天记录都没有恢复,而采用本发明的方法恢复出的聊天记录,除了IM956078054聊天记录少了一条(分析发现该条记录被覆盖了),其他都准确的恢复出来了,与SafeAnalyze采用的恢复方法相比,本发明的方法明显优于SafeAnalyze的恢复算法。
本发明的有益效果是:本发明提出了一种IM删除信息的恢复方法,该方法通过全局标识方法,充分的挖掘了复合文件中的未使用空间并采用IM数据特征搜索方法进行删除信息恢复。与现有的IM删除信息恢复软件相比该方法具有恢复准确度高、恢复信息全面的特点,通过该方法进行IM删除信息在最大程度上保证了删除信息能被恢复出来。为其他采用复合文件结构作为存储结构的文件的数据恢复提供了一种重要的思路,将广泛应用于相关数据删除、数据解析领域。
本发明不局限于上述最佳实施方式,任何人在本发明的启示下得出的其他任何与本发明相同或相近似的产品,均落在本发明的保护范围之内。

Claims (2)

1.一种IM删除信息的恢复方法,其特征在于:包括未使用空间数据的获取方法和从未使用空间中恢复删除数据的方法,其中:
删除的IM信息数据流入到复合文件的三个地方:空闲扇区、文件残留区、无目录结构对应的扇区;
所述未使用空间数据的获取方法由以下几个步骤实现:
a)预处理:解析复合文件的头部结构,并获取长扇区分配表SAT、短扇区分配表SSAT、以及长扇区的长度LSectorSize和短扇区长度SSectorSize,并用N=LSectorSize/SSectorSize表示长扇区长度是短扇区长度的多少倍,解析目录流结构,获取复合文件中各个文件的对应的扇区链;
b)空闲扇区的获取:空闲空间为扇区表中value为-1所对应的扇区,因此获取空闲空间的步骤为:遍历整个扇区表,将扇区表中value为-1对应的扇区的数据放入到pUnusedBuffer;
c)文件残留区的获取;遍历复合文件里面包含的所有文件,如果发现sectorsize*n>filesize,则将该文件从偏移filesize到偏移sectorsize*n区间所包含的数据加入到pUnusedBuffer中;
d)无目录结构对应的扇区的获取:在扇区表中,有一些扇区链没有被文件指向,这些链对应的扇区就是无目录结构的扇区,当一些IM信息被删除时,只是清空相应的目录结构,扇区表中的扇区链并没有清空,为了获取这些扇区的信息,采用全局标记的方法进行获取;
所述从未使用空间中恢复删除数据的方法由以下几个步骤实现:
A)删除聊天记录的恢复:确定所获取的pUnusedBuffer数据中是否包含正常的聊天记录需要以下步骤:
1)、初步判断:根据聊天记录的格式,判断总长度是否等于“0x14+4+dwBlockLen1+4+dwBlockLen2”;
2)、再次确认:对第二部分的数据进行解密,判断是否解密成功,并判断解密后的头8个字节为0x4d,0x53,0x47,0x00,0x00,0x00,0x00,0x00;
当1)、2)步骤都判断为是聊天记录的格式时就开始按聊天记录的格式去解析,解析完进一步判断聊天记录是好友、群还是讨论组,具体做法为,根据第三部分数据解出来的字段名和值的集合,在集合中查找"接收者帐号ID"对应的值进行判断,通过分析正常聊天记录的数据得知,群/讨论组中的聊天记录的接收者帐号为群/讨论组的ID号,因此在解析正常记录时记录所有群/讨论组ID的集合,通过判断接收者帐号是否在这个集合中来确定是否是群/讨论组中的聊天记录,如果不是群/讨论组的聊天记录,则根据对方的IM帐号ID进行分组;
B)删除好友/群/讨论组信息记录的恢复:由于好友/群/讨论组的信息保存在Info.db文件中,且Info.db中的数据大部分是有"ES"标识的加密数据,所以通过解密"ES"数据块进行判断;首先对数据块的类型和长度进行初步过滤,以免大量解密操作导致效率较慢,并对数据块的数据进行解密,如果解密成功,且数据是一条TD数据块,则初步判断为一条正常的记录;
当解析成功时进一步判断该信息是属于好友、群还是讨论组的;具体做法为,对解密出来的TD数据块解析,得到一组字段名和组的集合,通过判断是否同时存在一组字段来确定属于什么类型;其中群成员信息存在"群身份标识"字段,群信息同时存在"群标识"和"群名称"字段,讨论组及成员信息同时存在"讨论组ID"和"讨论组名称"字段,好友个人信息同时存在"帐号ID"和"性别"字段;
其中,dwBlockLen1为第二部分数据长度,dwBlockLen2为第三部分数据长度。
2.根据权利要求1所述的IM删除信息的恢复方法,其特征在于:所述全局标记的方法进行获取,其具体操作由以下几个步骤组成:
1)、将整个复合文件分成一块一块的,每块的大小为SSectorSize,即每块的大小为短扇区的大小;
2)、遍历长扇区表,对于扇区表第i个位置的value如果为-1或者-2或者-3或者-4的话,则标记第i*N+N~i*N+2N的块为被使用;
3)、从复合文件头部获取目录流在扇区表中的起始ID,并获取相应的扇区链;根据获取到的扇区链,针对扇区链中得每个节点将相应的块标记为被使用;具体做法为对于该扇区链中的每个节点j,将j*N+N~j*N+2N的块标志为被使用;
4)、遍历复合文件中包含的所有文件得到每个文件对应的扇区链,根据获取到的扇区链,将相应的块标记位被使用,如果获取到的扇区链为短扇区链,则对于该扇区链中得每个节点j,获取到该短扇区所在的长扇区位置,以及偏移k(≤k≤N-1),并标记第i*N+N+k块为被使用,
5)、遍历所有的块,将没有被标记为被使用的块所对应的数据加入到UnusedBuffer中。
CN201210407437.8A 2012-10-24 2012-10-24 一种im删除信息的恢复方法 Active CN102902814B (zh)

Priority Applications (1)

Application Number Priority Date Filing Date Title
CN201210407437.8A CN102902814B (zh) 2012-10-24 2012-10-24 一种im删除信息的恢复方法

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN201210407437.8A CN102902814B (zh) 2012-10-24 2012-10-24 一种im删除信息的恢复方法

Publications (2)

Publication Number Publication Date
CN102902814A CN102902814A (zh) 2013-01-30
CN102902814B true CN102902814B (zh) 2015-09-16

Family

ID=47575046

Family Applications (1)

Application Number Title Priority Date Filing Date
CN201210407437.8A Active CN102902814B (zh) 2012-10-24 2012-10-24 一种im删除信息的恢复方法

Country Status (1)

Country Link
CN (1) CN102902814B (zh)

Families Citing this family (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN107426084B (zh) * 2017-06-07 2020-05-22 上海生集信息服务有限公司 一种聊天软件的信息管理方法
CN113467997B (zh) * 2021-07-20 2024-04-23 成都易我科技开发有限责任公司 一种数据恢复方法、装置、移动设备和存储介质

Citations (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2002082955A (ja) * 2000-09-11 2002-03-22 Dat Japan Kk 可変長データベース装置及びアクセス方法
CN101551807A (zh) * 2009-05-07 2009-10-07 山东中创软件商用中间件股份有限公司 文件数据库多级索引技术
CN101655877A (zh) * 2008-10-14 2010-02-24 北京大学 一种文件打包、提取的方法和装置
CN102023980A (zh) * 2009-09-09 2011-04-20 北京大学 文件描述信息存储以及文件数据读取的方法、装置
CA2550974C (en) * 2005-07-01 2013-12-10 Dan Dodge Optimized start-up verification of file system integrity

Patent Citations (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2002082955A (ja) * 2000-09-11 2002-03-22 Dat Japan Kk 可変長データベース装置及びアクセス方法
CA2550974C (en) * 2005-07-01 2013-12-10 Dan Dodge Optimized start-up verification of file system integrity
CN101655877A (zh) * 2008-10-14 2010-02-24 北京大学 一种文件打包、提取的方法和装置
CN101551807A (zh) * 2009-05-07 2009-10-07 山东中创软件商用中间件股份有限公司 文件数据库多级索引技术
CN102023980A (zh) * 2009-09-09 2011-04-20 北京大学 文件描述信息存储以及文件数据读取的方法、装置

Also Published As

Publication number Publication date
CN102902814A (zh) 2013-01-30

Similar Documents

Publication Publication Date Title
CN107590250A (zh) 一种时空轨迹生成方法及装置
CN104021132A (zh) 主备数据库数据一致性核查备份方法及其系统
CN103279532B (zh) 多集合元素去重并标识所属集合的过滤系统及其方法
CN102542061B (zh) 一种产品的智能分类方法
CN101763394B (zh) 计算机系统涉密文件搜索方法
CN103902476B (zh) 一种基于非授信的网页后门检测方法及系统
CN102053880B (zh) 一种基于内容的Rar文件雕复方法
CN103020251A (zh) 大规模数据下的新闻事件自动挖掘系统及其方法
CN103744877A (zh) 部署于互联网的舆情监测应用系统及运用方法
CN104360837B (zh) 取证软件中基于自定义脚本实现电子数据取证分析的方法
CN105068889B (zh) 恢复Ext3/Ext4中已彻底删除文件的方法
CN109522290A (zh) 一种HBase数据块恢复及数据记录提取方法
CN102902814B (zh) 一种im删除信息的恢复方法
CN104516962A (zh) 一种微博舆情监控方法及监控系统
CN103838645B (zh) 一种基于哈希的远程差异合成备份实现方法
CN103942122B (zh) 一种识别AVI类型block的方法
CN106406913A (zh) 一种从项目中提取代码的方法及系统
CN110750494A (zh) 一种计算机领域中文件的分级存储系统
CN106802958A (zh) Cad数据到gis数据的转换方法及系统
CN104301682A (zh) 一种监控视频碎片的恢复方法和装置
CN102684928B (zh) 一种业务备份和恢复的方法和装置
CN106354846A (zh) 基于大数据的新闻智能选稿方法及系统
Hai et al. Mining time relaxed gradual moving object clusters
CN106874147A (zh) 一种恢复并解析Windows操作系统预读文件的方法
CN115545630A (zh) 一种提升大型设备周转率的机器学习模型建立方法

Legal Events

Date Code Title Description
C06 Publication
PB01 Publication
C10 Entry into substantive examination
SE01 Entry into force of request for substantive examination
C14 Grant of patent or utility model
GR01 Patent grant