De site ](http://dereknewton.com/2010/06/recycle-bin-forensics-in-windows-7-and-vista/ “site”)
Prullenbak bevindt zich in een verborgen map met de naam \%SID%, waarbij %SID% de SID is van de gebruiker die de verwijdering heeft uitgevoerd.
U moet de SID kennen van de account die is verwijderd, of u kunt door de beschikbare mappen bladeren om te bepalen welke u nodig heeft. Aangezien dit een verborgen map is, zie je er standaard niets in.
Om de mappen
te zien - Open Explorer
- Voer in de locatiebalk C:\$Recycle in. Bin en druk op Enter
- Klik Organize
- Selecteer Map en zoekopties
- Selecteer het Bekijken tabblad
- Selecteer Toont verborgen bestanden, mappen en stations
- Vink Verberg beschermde besturingssysteembestanden
- Klik OK
U kunt dit ook doen vanaf de commandoregel maar de bestandsnamen zijn gecodeerd zoals uitgelegd in het gekoppelde artikel. Toen ik dit probeerde merkte ik dat ik meer bestanden kon zien dan zichtbaar waren in Explorer.
- Klik op Start
- Type cmd in het zoekvak en druk op Enter
- Type cd c:\$recycle. bin en druk op Enter
- Type dir /ah en druk op Enter om alle beschikbare mappen te zien.
- Type dir*.* /s en druk op Enter om alle bestanden in alle beschikbare mappen (met hun gecodeerde namen) te zien.
In mijn geval vond ik twee mappen die bestanden bevatten. Een daarvan was mijn prullenbak. De andere was van een andere gebruiker en bevatte bestanden die ik niet kon zien in de Verkenner. Ik kon deze bestanden echter wel elders kopiëren, openen, etc.