winhex先Add再XOR後的資料恢複

來源:互聯網
上載者:User

標籤:資料恢複   add後xor   

先Add再XOR的恢複

 

近來經常有網友QQ問我,用winhex修改資料,先Add運算,再XOR運算,這樣修改後(加密)的資料如何恢複(還原)?

 

這個好像是中職(或高職)學生在參加全國資料恢複比賽時的題目。我試著做了一下,下面是過程:

 

首先建立了一個名為“實驗doc文檔”,如:

 

                                              

 

用winhex開啟這個檔案,選定所有位元組,作如下運算:

 

    先 Add 23H ,再XOR 32H(這兩個數值是隨意選擇的)。如:

 

 

這樣運算之後的資料如:

 

 

資料已經被加密了。

 

下面開始恢複資料:

 

思路:首先把複合文檔的檔案頭0x D0CF11E0A1B11AE1作為關鍵字,而加密後關鍵字位移位置的值為0x C1C00631F6E60F36 。

 

已知關鍵字的當前值是由關鍵字先Add某個數值再XOR某個數值得到的,理論上反向操作(先XOR再Add)的話,由於按位元組運算了兩次(Add和XOR),而一個位元組最大可以表示256個數值(00 H至FF H),那麼使用窮舉法,最多需要計算256的平方 =  65536 次就可以了。

 

如果通過反向運算後,得到了檔案頭0x D0CF11E0A1B11AE1,那麼就可以得到這兩個運算(Add和XOR)的數值。

 

可能有人會問,Add運算的結果,要用減法來還原才行啊。其實減去一個數就等於加一個負數,這樣就好理解了。呵呵。

 

很明顯,這個數量級的計算用手工就太慢了,所以需要編寫winhex指令碼或小程式來完成計算。如:

 

 

用程式計算效率就高多了,很快結果就出來了。可以看到,通過反向計算,一共找到了兩組數值:1.  32 H 和 DD H ; 2.  B2 H 和5D H 。

 

通過驗證,這兩組數值都可以恢複原資料。那麼為什麼有兩組呢?大家可以思考思考,在這兒就不詳細講了。

 

 

 

 

好了,以上就是我的恢複思路和方法。再見!


 

                                                                                                                                             2018 . 2 . 22

 

winhex先Add再XOR後的資料恢複

聯繫我們

該頁面正文內容均來源於網絡整理,並不代表阿里雲官方的觀點,該頁面所提到的產品和服務也與阿里云無關,如果該頁面內容對您造成了困擾,歡迎寫郵件給我們,收到郵件我們將在5個工作日內處理。

如果您發現本社區中有涉嫌抄襲的內容,歡迎發送郵件至: info-contact@alibabacloud.com 進行舉報並提供相關證據,工作人員會在 5 個工作天內聯絡您,一經查實,本站將立刻刪除涉嫌侵權內容。

A Free Trial That Lets You Build Big!

Start building with 50+ products and up to 12 months usage for Elastic Compute Service

  • Sales Support

    1 on 1 presale consultation

  • After-Sales Support

    24/7 Technical Support 6 Free Tickets per Quarter Faster Response

  • Alibaba Cloud offers highly flexible support services tailored to meet your exact needs.