删除的或是格式化的文件都能找回为什么冰点之类的还原后就不行了

来源:百度知道 编辑:UC知道 时间:2024/05/15 12:59:52
被删或格式过了的都能用工具找回。。为什么被冰点或还原卡这类的还原后文就找不到了?可以告诉我一下原理吗?
请指教

冰点和其它还原软件(如还原精灵、三茗一键恢复等)不一样,它并没有夺取南桥芯片的I0控制权,也没有控制硬盘的INT13中断,它没有改写硬盘的MBR(主引导记录)。还原精灵、三茗一键恢复等通过改写硬盘的MBR的还原软件在操作系统加载之前就部分实现了其还原功能,而冰点则是利用驱动的形式加入操作系统的内核模块中来实现其还原功能的,它必须依附于原来的系统,一旦进入另外一个系统,它的还原功能就失效了。它的加载优先级非常高,而且加载之后在当前系统不能停止不能禁用也不能删除。下图通过软件的方法对冰点的内核驱动加以说明:

冰点也没有“使用自己的硬盘驱动程序替换原本的驱动”,它和硬盘原来的驱动是一种上的下层关系,也就是说所有对硬盘的访问首先得经过它的“过滤”然后再提交给硬盘原来的驱动处理,从而达到还原的目的,这种技术叫“过滤驱动程序”。下图通过对硬盘及分区驱动程序文件的详细分析加以验证:

鼠标和键盘作为一种字符存取设备,也被冰点所监管:

说到这里大家可能已经想到冰点的破解方法了,那就是卸载冰点的内核驱动,但是这还不够,我们还得解开冰点和设备原来驱动的上下层关系,可能有人试过直接删除Deepfrz.sys文件和直接或者间接的清除或禁用注册表项:

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\DeepFrz的方法却遭遇蓝屏的经历,那就是因为没有解开驱动的缘故。下面我给出冰点还原6.0的破解方法,当然只要明白了其原理,方法是多种多样的