파일시스템의 이해 1(MBR)
2021. 5. 8. 23:21ㆍ디지털포렌식
파일시스템?
하드디스크에 어떻게 파일을 올릴지 정의해주는 아키텍처로 이해하자
MBR - 물리적 저장장치의 Sector 0에 위치하는 512바이트 크기의 영역
MBR은 3개의 블록으로 나뉘어짐
BOOT CODE - 운영체제 부팅을 위해 부팅 가능한 파티션을 찾는 부분
Partition Table Entry - 파티션의 정보가 포함된 부분
Signature - 해당 섹터의 유무를 확인하기 위한 값
Boot flag - ox80 - 부팅가능 / ox00 - 부팅불가능.
CHS Addr - 주소지정방식. 현재사용되지않음.
Part Type - 이값을 보고 어떤 파티션인지 정의 (대부분 07)
Ending CHS Addr - 현재 사용되지않음.
Start LBA Addr - 파티션의 시작섹터 위치
Size in Sector - 파티션 섹터 수 ( *512 를하면 해당 파티션의 크기를 알 수있다.)
Winhex 로 MBR 영역을 직접 확인가능.
MBR 영역을 클릭하고 VIEW - Templet Manager
Master Boot Record - Apply 클릭
현재 offset 에서 템플릿에 맞게 MBR 영역을 해석해준다. (앞의 내용들을 모두 툴에서 정리하여 줌.)
'디지털포렌식' 카테고리의 다른 글
파일시스템의 이해 3(MFT) (0) | 2021.05.09 |
---|---|
파일시스템의 이해 2(VBR) (0) | 2021.05.08 |
비활성데이터 수집/분석 (0) | 2021.04.19 |
활성데이터 수집(bitlive_win 활용) (0) | 2021.04.19 |
파일카빙(winhex활용) (0) | 2021.04.19 |