當使用者在 Windows 中一般刪除一個檔案時,Windows 通常不會立刻把檔案內容完全清除。
而是先把它移到:
Recycle Bin (資源回收筒)
這也是為什麼使用者還可以在資源回收筒中按下 Restore,把檔案放回原本的位置。
如果進一步查看 Windows 的 Recycle Bin,可能會看到一些看起來很奇怪的檔案:
$Ixxxxxxxxxxxx
$Rxxxxxxxxxxxx
這兩種檔案非常重要。
$I
↓
Information
$R
↓
Real File Data
$I 檔案主要保存被刪除檔案的相關資訊。
其中可能包含:
原始檔案路徑
原始檔案大小
刪除時間
例如:
$Ixxxxxxxx
│
├── Original Path
│ └── C:\Users\Alice\Documents\secret.docx
│
├── File Size
│ └── 125 KB
│
└── Deletion Time
└── 2026/09/29 14:30
即使原本的檔案已經不在,我們還是可能從 $I 知道:
這個檔案原本在哪裡、大小是多少,以及什麼時候被刪除。
$R 是被丟進 Recycle Bin 的實際檔案資料。
例如:
$Rxxxxxxxx
↓
secret.docx 的檔案內容
因此如果使用者剛剛刪除:
secret.docx
在 Recycle Bin 中可能看到:
$Ixxxxxxxx
↓
「這個檔案原本是誰?」
$Rxxxxxxxx
↓
「檔案本身在哪裡?」
Delete
不一定都會經過 Recycle Bin。
使用:
Shift + Delete
通常會跳過 Recycle Bin。
這時候就不能期待一定找到 $I / $R。
如果使用者進一步清空 Recycle Bin,
Recycle Bin 裡的 $I 和 $R 也可能被移除。
但這也不代表:
檔案內容一定已經完全從儲存媒體消失。
就像前面第 9 篇介紹的:如果原本的資料區域還沒有被新的資料覆寫,某些內容仍可能殘留。
| 名稱 | 主要內容 |
|---|---|
| Recycle Bin | Windows 暫時存放一般刪除檔案的地方 |
$I |
原始路徑、檔案大小、刪除時間等資訊 |
$R |
被移入 Recycle Bin 的實際檔案資料 |