Partition Table (Entry size : 16byte)
- Partition Table Layout
`
[๊ทธ๋ฆผ 1]
[๊ทธ๋ฆผ 2]
๊ธฐ๋ณธ์ ์ผ๋ก MBR์ 512 byte๋ฅผ ๊ฐ์ง๋ค. ์ฝ๋์์ญ์ด 440 byte๋ฅผ ๊ฐ์ง๊ณ ๋์คํฌ ์๋ช ์ด 4byte๋ฅผ ๊ฐ์ง๋ค. ํํฐ์ ํ ์ด๋ธ์ ๊ฐ๊ธฐ ์ ์ 2 byte๊ฐ ๋น์ด์์ผ๋ฉฐ 16 byte์ฉ ์ด๋ฃจ์ด ์ ธ์๋ค. ํ๋์ ๋์คํฌ์ ์ต๋ ๋ค ๊ฐ์ ํํฐ์ ๋ง์ ๊ธฐ๋กํ ์ ์๋ค. ๊ทธ๊ฒ ๋ฐ๋ก ์ฃผ ํํฐ์ ์ด๋ค.
์ด์ ์ฒซ๋ฒ์งธ ํํฐ์ ์ ์ฐพ์ ๋ณด์.
- NTFS๊ฐ ์์ํ๋ ๊ณณ์ MBR๋ก๋ถํฐ 63sector๋งํผ ๋จ์ด ์ ธ์๋ค.(File System์ MBR๋ก ๋ถํฐ 63 sector ๋จ์ด์ง ๊ณณ์ ์์นํ๋ค.)
<= control + G
VBR์์ File System Signature ํ์ธ
VBR์ Volume Boot Recored์ ์ฝ์๋ก์จ, ๊ฐ File System ๋ง๋ค ๋งจ ์์ Sector์ ์์นํ์ฌ ํํฐ์ ์ ํฌ๊ธฐ(VBR์ Sector offset 40์ ์์นํ๋ฉฐ, little endian๋ฐฉ์์ผ๋ก ์ ์ฅ ๋์ด์๋ค.)๋ฑ์ ์ ๋ณด๊ฐ ๋ค์ด ์๋ค. MBR์ Partition Table ์ ์ ์ฅ๋ ํํฐ์ ํฌ๊ธฐ ์ ๋ณด๋ณด๋ค VBR์ ์ ์ฅ๋์ด ์๋ ํํฐ์ ํฌ๊ธฐ ์ ๋ณด๊ฐ 1 sector ๋ชจ์๋ผ๋ ๊ฒ์ ํ์ธ ํ ์ ์๋๋ฐ ์ด๋ VBR์ ๋ฐฑ์ ๋ณธ์ ํด๋น ํํฐ์ ์ ๋ง์ง๋ง sector์ ๋ณด์กดํ๋ NTFS์ ํฌ๋งทํน์ฑ ๋๋ฌธ์ด๋ค.
'For3nsic > Forensic ' ์นดํ ๊ณ ๋ฆฌ์ ๋ค๋ฅธ ๊ธ
์ปดํจํฐ ๊ธฐ๋ณธ (0) | 2015.11.01 |
---|---|
Encase ํํฐ์ ๋ณต๊ตฌํ๊ธฐ (2) | 2015.10.30 |
Encase - ์ค์ต 2 (0) | 2015.10.30 |
Encase - ์ค์ต 1 (0) | 2015.10.30 |
Encase - ๊ฐ์ (0) | 2015.10.30 |
๋๊ธ