파일시스템의 이해 1(MBR)

2021. 5. 8. 23:21디지털포렌식

파일시스템?

하드디스크에 어떻게 파일을 올릴지 정의해주는 아키텍처로 이해하자

 

저장장치 구조

 

MBR - 물리적 저장장치의 Sector 0에 위치하는 512바이트 크기의 영역

MBR은 3개의 블록으로 나뉘어짐

 

BOOT CODE - 운영체제 부팅을 위해 부팅 가능한 파티션을 찾는 부분

Partition Table Entry - 파티션의 정보가 포함된 부분

Signature - 해당 섹터의 유무를 확인하기 위한 값

 

mbr

 

파티션 테이블 엔트리

 

Boot flag - ox80 - 부팅가능 / ox00 - 부팅불가능.

CHS Addr - 주소지정방식. 현재사용되지않음.

Part Type - 이값을 보고 어떤 파티션인지 정의 (대부분 07)

Ending CHS Addr - 현재 사용되지않음.

Start LBA Addr - 파티션의 시작섹터 위치 

Size in Sector - 파티션 섹터 수 ( *512 를하면 해당 파티션의 크기를 알 수있다.)

 

 

Winhex 로 MBR 영역을 직접 확인가능. 

 

 

MBR 영역을 클릭하고 VIEW - Templet Manager

Master Boot Record - Apply 클릭

 

 

 

현재 offset 에서 템플릿에 맞게 MBR 영역을 해석해준다. (앞의 내용들을 모두 툴에서 정리하여 줌.)

 

 

'디지털포렌식' 카테고리의 다른 글

파일시스템의 이해 3(MFT)  (0) 2021.05.09
파일시스템의 이해 2(VBR)  (0) 2021.05.08
비활성데이터 수집/분석  (0) 2021.04.19
활성데이터 수집(bitlive_win 활용)  (0) 2021.04.19
파일카빙(winhex활용)  (0) 2021.04.19