Active Directory回收站是Windows Server 2008 R2起内置的误删对象恢复功能,启用需林功能级别≥2008 R2、所有DC为2008 R2+、企业管理员权限且未启用;启用后删除对象保留完整属性并可快速恢复,但启用前已删对象不可恢复。
windows 服务器上的“资源回收”不是单一操作,而是分场景、分层级的行为:既有用户级文件删除与回收站管理,也有系统级 active directory 对象恢复能力,还涉及存储优化中的重复数据删除空间回收。不同场景对应不同的记录位置、保留机制和分析方法。
回收站文件的留存与取证线索
Windows 每个分区根目录下存在隐藏系统文件夹 $Recycle.Bin(Win7 及以后)或 RECYCLER(XP/2003),其中存放被删文件及其元数据:
- $Rxxxxxx.ext:原始文件本体,重命名后移入;
- $Ixxxxxx.ext:同名配对的索引文件,记录原始路径、删除时间、文件大小等信息;
- 两者通常一一对应,但右键“还原”后可能残留 $I 文件,成为取证时判断删除行为的关键痕迹;
- 清空回收站仅删除这些文件,不擦除磁盘扇区——若需防恢复,须配合安全擦除工具(如 cipher /w 或第三方工具)。
Active Directory 资源回收筒(Recycle Bin)
这是面向域环境的高阶回收机制,专用于恢复误删的 AD 对象(用户、组、OU、计算机等):
- 默认未启用,启用后不可关闭,要求域功能级别 ≥ Windows Server 2008 R2;
- 启用后,已删除对象保留在 Deleted Objects 容器中,完整保留所有属性(含组成员关系、ACL、密码哈希等);
- 可通过 PowerShell(
Get-ADObject -Filter {isDeleted -eq $true} -IncludeDeletedObjects)或 ADAC 查看和还原; - 事件日志中,还原操作会记录在 Directory Service 日志,事件 ID 为 5137(对象还原)。
重复数据删除(Deduplication)的空间回收过程
当启用了数据去重功能的卷删除大量文件后,“可用空间”未必立即释放——因为去重依赖后台维护作业清理冗余块:
- 关键后台任务包括:GarbageCollection(回收孤立数据块)、Scrubbing(校验并清理损坏块);
- 手动触发方式:
Start-DedupJob -Volume D: -Type GarbageCollection -Full; - 若空间长期未释放,需检查:ChunkStore(位于 System Volume Information)是否膨胀、VSS 阴影副本是否堆积、磁盘健康状态(chkdsk)、以及区块存储使用率是否超 90%;
- 相关日志集中于 Microsoft-Windows-Deduplication ETW 提供程序和系统事件日志。
辅助记录与排查入口
除上述核心机制外,以下位置可辅助还原删除/回收行为的时间线与操作者:
- 安全日志(Security Log):事件 ID 4663(对象访问)、4660(对象删除)、4726(用户账户删除);
-
PowerShell 操作历史:若以管理员身份运行过 Remove-Item、Remove-ADObject 等命令,可能留存在
$PROFILE\PSReadLine\ConsoleHost_history.txt或 Windows 日志中的 PowerShell 事件(4103/4104); -
远程桌面连接记录:注册表
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Group Policy\History或事件日志中 TerminalServices-RemoteConnectionManager 的登录痕迹; -
共享凭据与映射记录:凭证管理器(cmdkey /list)、
%windir%\System32\config\systemprofile\AppData\Roaming\Microsoft\Credentials\(需 SYSTEM 权限读取)。


















