找回密码
 注册
搜索
系统gho:最纯净好用系统下载站投放广告、加入VIP会员,请联系 微信:wuyouceo
查看: 211|回复: 6

[讨论] 浅谈 Drive Snapshot 所谓的"热还原"

[复制链接]
发表于 昨天 20:44 | 显示全部楼层 |阅读模式
本帖最后由 Bluebells 于 2026-4-3 21:01 编辑

Drive Snapshot 原始文档中根本没有提到所谓的"热还原(Hot Restore)", 即使是其它的众多备份还原软件中都不曾见过, 而"热备份"这个词汇倒是经常会看到
先看看从网上找到的"热备份"的定义: A hot backup, also known as a dynamic backup or an online backup, is the process of backing up data while the system continues to be in operation.
从热备份的定义中, 实在想不到如何实现所谓的"热还原"???
国内网友所指的"热还原"应该是 Drive Snapshot 中的"schedule restore", 计划在下次(系统)重启时还原映像内容
从 Drive Snapshot 官网的页面 http://www.drivesnapshot.de/en/restboot.htm 有相关说明, 也可以在命令行中执行 snapshot --help, 其输出内容也有相关说明
20260403194736.png
从上面的帮助信息中, 我们可以指定相关参数"计划在下次重启时还原", 但不立即执行重启系统操作
我们可以先使用 nirsoft 的 RegFromApp 监控一下 snapshot 执行 schedule restore 时是否有对注册表进行数据更改
20260403195614.png
20260403195914.png
从上面的截图中可以看到 snapshot 在执行 schedule restore 时确实有对注册表数据进行更改, 而且发现一处很有意思的注册表项[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\SESSION MANAGER], 及其值"BootExecute"
为什么说这个注册表项的值的很有意思, 如果以前折腾过"0PE"的话, 对该注册表项的值的数据不会感到陌生
打开注册表编辑器, 定位到注册表项[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\SESSION MANAGER], 并查看值"BootExecute"的数据
20260403201000.png
又发现一个很有趣的字符串"snapnative.exe", 其实这是一个文件名, 在系统所在分区的 \Windows\System32 目录中可以找到这个文件(这个文件是 Drive Snapshot 执行 schedule restore 时释放到此处的)
将这个文件复制到非系统分区的随便一个位置, 然后使用 Exeinfo PE 查看一下这个文件的信息
PS: 将该文件复制到其它位置是为了避免文件系统重定向问题
20260403201844.png
可以发现该可执行文件是一个 Windows Native 程序(其实所有利用那个注册表项的值 BootExecute 的程序都是这种程序)
再看看另一处改写的注册表项[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Snapshot]的所有内容
20260403202858.png
所谓的"热还原"就谈到这了
测试完后, 可以执行 snapshot --removeschedule 取消 schedule restore
PS: 也有人将 schedule restore 在执行还原时的环境称为 DOS, 如果你了解 DOS 与 UEFI 的兼容问题, 也许就不会这么说了吧
此外, Drive Snapshot 的 32 位版本是支持在 DOS 环境下运行的
20260403204059.png
上图为 drive snapshot 在 FreeDOS 下直接执行时的输出内容

发表于 昨天 20:57 | 显示全部楼层
这么复杂
回复

使用道具 举报

发表于 昨天 21:01 | 显示全部楼层
回复

使用道具 举报

发表于 昨天 21:31 | 显示全部楼层
这个热还原应该指的是Drive Snapshot可以在当前系统的Native模式下直接覆盖系统分区,而不需要进入PE或者其他系统。重启肯定还是需要的。
回复

使用道具 举报

发表于 昨天 21:37 | 显示全部楼层
热还原是不是一个伪命题?在联机的情况下,连系统自身的文件都不能随意删除或覆盖,脱机时也还是有些被依赖到。热还热备都是要去到另一个环境才可以操作的吧。如果热备能行的话,应该后续会用备份里的文件修复缺少的关键文件。
回复

使用道具 举报

发表于 昨天 22:32 | 显示全部楼层
uefi应该不是DOS。 这个工具非常小,也不太像再生龙哪种,有个简单linux。
所以这个“热还原”到底是在什么环境下运行的
回复

使用道具 举报

发表于 5 小时前 | 显示全部楼层
看了这个豁然开朗,上次有出现循环还原的问题,只要找到注册表的规则删除就好
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

小黑屋|手机版|Archiver|捐助支持|无忧启动 ( 闽ICP备05002490号-1|闽公网安备35020302032614号 )

GMT+8, 2026-4-4 06:04

Powered by Discuz! X5.0

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表