Jest to polecenie reglookup-recover, które można uruchomić w bezpłatnym dostawcy hostingu OnWorks przy użyciu jednej z naszych wielu bezpłatnych stacji roboczych online, takich jak Ubuntu Online, Fedora Online, emulator online systemu Windows lub emulator online systemu MAC OS
PROGRAM:
IMIĘ
reglookup-recover — narzędzie do odzyskiwania usuniętych danych z rejestru systemu Windows NT+
STRESZCZENIE
reglookup-odzyskaj [opcje] plik-rejestru
OPIS
reglookup-recover próbuje przeszukać gałąź rejestru systemu Windows w poszukiwaniu usuniętych struktur danych
i wyświetla te znalezione w formacie CSV.
OPCJE
reglookup-odzyskaj akceptuje następujące parametry:
-v Gadatliwe wyjście.
-h Umożliwia drukowanie wiersza nagłówka kolumny. (domyślny)
-H Wyłącza drukowanie wiersza nagłówka kolumny.
-l Wyświetl komórki, których nie można zinterpretować jako prawidłowych struktur rejestru
koniec wyjścia.
-L Nie wyświetlaj komórek, których nie można zinterpretować jako prawidłowych struktur rejestru.
To jest zachowanie domyślne.
-r Wyświetla surową zawartość komórek, które zostały zinterpretowane jako nienaruszone dane
Struktury. To dodatkowe wyjście pojawi się w tym samym wierszu, co interpretowane
danych.
-R Nie wyświetlaj surowej zawartości komórek, które zostały zinterpretowane jako nienaruszone dane
Struktury. Jest to zachowanie domyślne.
plik-rejestru
Wymagany argument. Określa lokalizację pliku rejestru do odczytania. System
pliki rejestru należy znaleźć pod adresem: %SystemRoot%/system32/config.
WYDAJNOŚĆ
reglookup-odzyskaj generuje wartości rozdzielane przecinkami (CSV), takie jak dane wyjściowe, i zapisuje je
standardowe wyjście. Aby uzyskać więcej informacji na temat składni formatu ogólnego, zobacz ponowne wczytanie(1).
To narzędzie jest nowe i format wyjściowy, szczególnie zawarte w nim kolumny, może ulec zmianie
przyszłe rewizje. Po ustabilizowaniu się tego formatu dołączona zostanie dodatkowa dokumentacja
tutaj.
PRZYKŁADY
Aby zrzucić odzyskiwaną zawartość gałęzi rejestru systemowego:
reglookup-recover /mnt/win/c/WINDOWS/system32/config/system
Wyodrębnij wszystkie dostępne nieprzydzielone dane, w tym nieprzydzielone miejsce, którego nie można analizować, i surowe dane
dane powiązane z przeanalizowanymi komórkami w rejestrze specyficznym dla użytkownika:
reglookup-recover -r -l '/mnt/win/c/Documents and Settings/user/NTUSER.DAT'
Użyj reglookup-recover online, korzystając z usług onworks.net