熟悉EBR要销、DBR分區(qū)表結(jié)構(gòu)

本實(shí)驗(yàn)是XMU網(wǎng)安系小學(xué)期電子數(shù)據(jù)擦除與恢復(fù)技術(shù)實(shí)驗(yàn)三构回,主要是學(xué)會(huì)看EBR和DBR分區(qū)表的結(jié)構(gòu)。使用的軟件有Winhex和DiskGenius纤掸。

一、實(shí)驗(yàn)?zāi)康?/h3>

理解EBR政己、DBR在磁盤中的作用掏愁;
熟悉EBR、DBR分區(qū)表結(jié)構(gòu),能熟練找到磁盤中的EBR分區(qū)表沦泌。

二辛掠、實(shí)驗(yàn)平臺(tái)

操作系統(tǒng):Windows X;
VHD虛擬磁盤

三回挽、實(shí)驗(yàn)要求

  1. 創(chuàng)建VHD虛擬磁盤猩谊;
  2. 創(chuàng)建虛擬磁盤500MB预柒;
  3. 創(chuàng)建主分區(qū)80MB FAT32;
  4. 創(chuàng)建主分區(qū)100MB NTFS憔古;
  5. 創(chuàng)建主分區(qū)50MB FAT32淋袖;
  6. 剩余空間創(chuàng)建擴(kuò)展分區(qū)
  7. 創(chuàng)建邏輯分區(qū)90MB FAT32
  8. 創(chuàng)建邏輯分區(qū)110MB FAT32
  9. 剩余空間創(chuàng)建邏輯分區(qū) FAT32
  10. 請(qǐng)找出以上分區(qū)的MBR鸿市、EBR、DBR所在的扇區(qū),并在以下表格中標(biāo)記出相關(guān)扇區(qū)數(shù)的十進(jìn)制值
MBR 文件系統(tǒng)類型 EBR DBR 扇區(qū)數(shù) 保留扇區(qū) FAT表長(zhǎng)度
主分區(qū) 分區(qū)1 FAT32
分區(qū)2 NTFS
分區(qū)3 FAT32
擴(kuò)展分區(qū) 邏輯分區(qū)1 FAT32
邏輯分區(qū)2 FAT32
邏輯分區(qū)3 FAT32

那就開(kāi)始愉快地操作吧即碗!

首先按要求創(chuàng)建VHD創(chuàng)建虛擬磁盤
右鍵此電腦打開(kāi)管理

1.png

打開(kāi)磁盤管理剥懒,選擇創(chuàng)建VHD
2.jpg

3.png

接著打開(kāi)DiskGenius創(chuàng)建創(chuàng)建主分區(qū)80MB FAT32初橘、100MB NTFS充岛、50MB FAT32
點(diǎn)擊新建分區(qū)
4.png

5.png

6.png

接著用剩余空間創(chuàng)建擴(kuò)展分區(qū)
7.png

點(diǎn)擊保存更改(一定要點(diǎn))!全部點(diǎn)“是”“是”“是”【滑稽.jpg】
接著在擴(kuò)展分區(qū)創(chuàng)建邏輯分區(qū)90MB FAT32蒜魄、110MB FAT32,用剩余空間創(chuàng)建邏輯分區(qū) FAT32
8.png

這邊只能選擇邏輯分區(qū)
全部建完后保存更改3∏M剖ⅰ!
效果如下
9.png

打開(kāi)Winhex榔昔,點(diǎn)擊工具撒会,打開(kāi)磁盤师妙,打開(kāi)已建立的虛擬磁盤

在扇區(qū)0可以看到整個(gè)磁盤的MBR(PS:MBR既可以指第一個(gè)扇區(qū)默穴,又可以指第一個(gè)扇區(qū)的前446字節(jié),要根據(jù)上下文分析
補(bǔ)充知識(shí)
MBR:又稱主引導(dǎo)記錄薛训,位于0柱面0磁道1扇區(qū)仑氛,是整個(gè)磁盤的第一個(gè)扇區(qū)(一個(gè)扇區(qū)是512字節(jié))锯岖,整個(gè)磁盤的第一個(gè)512字節(jié),是【數(shù)據(jù)恢復(fù)的基礎(chǔ)】
一個(gè)硬盤只有一個(gè)MBR遇伞,一個(gè)MBR對(duì)應(yīng)三部分:
1捶牢、引導(dǎo)代碼(MBR):前446字(節(jié)無(wú)論是哪種系統(tǒng),都差不多)
2跳芳、磁盤分區(qū)表(DPT): 64字節(jié)(80-55前之間飞盆,不同系統(tǒng)有區(qū)別)
3次乓、2字節(jié)的結(jié)束標(biāo)志: 55AA

下圖是第一分區(qū)表項(xiàng)的各項(xiàng)信息

分區(qū)表.png

共16字節(jié)票腰,80是引導(dǎo)標(biāo)記符,2 3 4字節(jié)是CHS起始尋址地址(無(wú)用)测柠,5字節(jié)是分區(qū)類型值(83 linux分區(qū) 07 NTFS)轰胁,6 7 8字節(jié)是CHS尋址方式扇區(qū)總數(shù)(無(wú)用) ,9 10 11 12字節(jié)是分區(qū)起始扇區(qū)數(shù) ,13 14 15 16字節(jié)是分區(qū)總扇區(qū)數(shù)

10.png

可以看到2這一排對(duì)下來(lái)的0B 07 0B 05,分別表示FAT32 NTFS FAT32 擴(kuò)展分區(qū)這四個(gè)分區(qū)赃阀, 然后可以看到9-12的各個(gè)分區(qū)的分區(qū)起始扇區(qū)擎颖,13-16是各個(gè)分區(qū)的分區(qū)總扇區(qū)數(shù),(PS:選取數(shù)據(jù)要從右往左驮俗,采用大頭位序法(數(shù)據(jù)的高位是放在內(nèi)存的低位))异旧,可以發(fā)現(xiàn)吮蛹,第二個(gè)分區(qū)的起始扇區(qū)是第一個(gè)分區(qū)的起始扇區(qū)+第一個(gè)分區(qū)的分區(qū)總扇區(qū)數(shù),其他分區(qū)亦是如此术荤。


由于硬盤僅僅為分區(qū)表保留了64個(gè)字節(jié)的存儲(chǔ)空間瓣戚,而每個(gè)分區(qū)的參數(shù)占據(jù)16個(gè)字節(jié),故主引導(dǎo)扇區(qū)中總計(jì)只能存儲(chǔ)4個(gè)分區(qū)的數(shù)據(jù)舱权,最多只能建立四個(gè)分區(qū)仑嗅!但是微軟想到一個(gè)絕妙的方案仓技,它讓前三個(gè)分區(qū)都做主分區(qū),后一個(gè)分區(qū)做擴(kuò)展分區(qū)阔逼,然后可在擴(kuò)展分區(qū)建新的邏輯分區(qū)地沮,實(shí)現(xiàn)建立多個(gè)分區(qū)
EBR.png

擴(kuò)展分區(qū)結(jié)構(gòu).png

EBR.png

EBR扇區(qū)和MBR非常類似周伦,一個(gè)EBR扇區(qū)對(duì)應(yīng)一個(gè)邏輯分區(qū)未荒,其有用部分僅有其DPT(即64字節(jié)區(qū))前兩個(gè)表項(xiàng),第一個(gè)表項(xiàng)表示本擴(kuò)展分區(qū)(圖中邏輯驅(qū)動(dòng)器P)的起始地址和扇區(qū)數(shù)量寨腔,但是該地址為相對(duì)偏移迫卢,實(shí)際的起始扇區(qū)為本扇區(qū)的實(shí)際地址加上相對(duì)偏移量冶共,這個(gè)起始扇區(qū)其實(shí)是第一個(gè)邏輯驅(qū)動(dòng)器的DBR扇區(qū)捅僵,第二個(gè)表項(xiàng)記錄了下一個(gè)擴(kuò)展分區(qū)(邏輯驅(qū)動(dòng)器Q)的EBR扇區(qū)的起始地址和扇區(qū)總數(shù)量。每個(gè)邏輯分區(qū)的DBR扇區(qū)(即用Winhex直接點(diǎn)擊分區(qū)跳轉(zhuǎn)到的扇區(qū))之前都有一個(gè)EBR扇區(qū)上荡,對(duì)于最后一個(gè)扇區(qū)馒闷,其EBR僅有第一表項(xiàng),因?yàn)樗鼪](méi)有后繼EBR扇區(qū)捺疼,也就沒(méi)有所謂的第二表項(xiàng)永罚。
各個(gè)邏輯分區(qū)用類似鏈表的EBR扇區(qū)鏈接起來(lái),不受四個(gè)分區(qū)表項(xiàng)的限制尤蛮,因此可以創(chuàng)建超過(guò)四個(gè)的(邏輯)磁盤分區(qū)产捞。

尋找邏輯分區(qū)EBR的方法:

1)利用計(jì)算公式哼御,在MBR分區(qū)表找到擴(kuò)展分區(qū)的起始扇區(qū)恋昼,這個(gè)起始扇區(qū)就是第一個(gè)擴(kuò)展分區(qū)的EBR所在扇區(qū),每個(gè)EBR均有也僅有兩個(gè)有效表項(xiàng)挟炬,上面有提到嗦哆,第二個(gè)表項(xiàng)記錄著下一個(gè)EBR的起始位置老速,但是該位置是相對(duì)偏移地址,需要加上當(dāng)前EBR所在扇區(qū)方可的到下一個(gè)EBR的起始扇區(qū)额湘,以此類推旁舰。
2)在上課做上機(jī)實(shí)驗(yàn)時(shí)箭窜,我突然發(fā)現(xiàn)鄰座同學(xué)填EBR所在扇區(qū)位置很快,原來(lái)EBR位置是可以直接查看的芥丧!

分區(qū)間隙.png

注意Winhex這個(gè)大小為分區(qū)間隙续担,其實(shí)這個(gè)分區(qū)間隙的第一個(gè)扇區(qū)就是EBR所在扇區(qū)。其地址可以通過(guò)點(diǎn)擊分區(qū)間隙通過(guò)左下角扇區(qū)位置查看乖仇,也可以直接看分區(qū)間隙后的鏈接地址乃沙。

MBR最大可以識(shí)別最大2TB的分區(qū)诗舰,GPT可以識(shí)別最大256TB的分區(qū)

接下來(lái)看文件系統(tǒng)結(jié)構(gòu)

對(duì)于文件系統(tǒng)眶根,用扇區(qū)這個(gè)最小單位來(lái)衡量已經(jīng)過(guò)于龐大,而是用簇來(lái)衡量记劝,文件系統(tǒng)的最小單位是簇族扰。
扇區(qū):是硬盤的最小單位
簇:是文件系統(tǒng)的最小單位

若簇的大小是4kb=4096字節(jié)=8個(gè)扇區(qū)(不同文件不一定一樣)
18kb的文件要5個(gè)簇存

16.png

文件殘留區(qū):刪除文本后剩下的空間
由上圖可以看到渔呵,雖然只有3字節(jié)厘肮,但是卻占用4kb的空間,除3kb外剩余的空間被稱為文件殘留區(qū)

FAT32文件系統(tǒng)主要結(jié)構(gòu).png

上圖FAT表作用:指向文件存儲(chǔ)位置耍属,fat32有兩個(gè)完全相同的FAT表(另一個(gè)作為副本)

FAT32DBR.png

DBR只看前三行:
1)在DBR前有三個(gè)字節(jié)代表文件系統(tǒng)跳轉(zhuǎn)指令:
??FAT32文件系統(tǒng)跳轉(zhuǎn)指令:EB 58 90
??FAT16文件系統(tǒng)跳轉(zhuǎn)指令:EB 3C 90
??NTFS 文件系統(tǒng)跳轉(zhuǎn)指令:EB 52 90
??exfat 文件系統(tǒng)跳轉(zhuǎn)指令:EB 76 90
2)各結(jié)構(gòu)聯(lián)系
第一個(gè)FAT表起始位置=當(dāng)前位置+FAT表前保留扇區(qū)數(shù)
第二個(gè)起始位置=第一個(gè)+每個(gè)FAT表扇區(qū)數(shù)
數(shù)據(jù)區(qū)起始位置=第二個(gè)+每個(gè)FAT表扇區(qū)數(shù)
3)文件系統(tǒng)總扇區(qū)數(shù)
由上圖可知是4個(gè)字節(jié)厚骗,由此可知其最大可有FF FF FF FFh個(gè)扇區(qū)=fffffffh\times512字節(jié)=2047GB<2TB兢哭,所以fat32文件系統(tǒng)最大容量不可超過(guò)2TB

FAT表.png

熟悉以上內(nèi)容于是我們可以開(kāi)始愉快地填表啦

17.png

18.png

19.png

20.png

21.png
22.png
MBR 文件系統(tǒng)類型 EBR DBR 扇區(qū)數(shù) FAT表前保留扇區(qū)數(shù) FAT表長(zhǎng)度(字節(jié)數(shù))
主分區(qū) 分區(qū)1 FAT32 無(wú) 2048 00028000h=80*2^{11} 38 027Bh*512=325120
分區(qū)2 NTFS
分區(qū)3 FAT32
擴(kuò)展分區(qū) 邏輯分區(qū)1 FAT32 473088 475136
邏輯分區(qū)2 FAT32
邏輯分區(qū)3 FAT32

填了一個(gè),剩下自己填吧排霉。民轴。后裸。

【明】

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末微驶,一起剝皮案震驚了整個(gè)濱河市,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌士八,老刑警劉巖婚度,帶你破解...
    沈念sama閱讀 222,000評(píng)論 6 515
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場(chǎng)離奇詭異醋虏,居然都是意外死亡颈嚼,警方通過(guò)查閱死者的電腦和手機(jī)饭寺,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 94,745評(píng)論 3 399
  • 文/潘曉璐 我一進(jìn)店門艰匙,熙熙樓的掌柜王于貴愁眉苦臉地迎上來(lái),“玉大人署驻,你說(shuō)我怎么就攤上這事∑柯欤” “怎么了抚官?”我有些...
    開(kāi)封第一講書(shū)人閱讀 168,561評(píng)論 0 360
  • 文/不壞的土叔 我叫張陵凌节,是天一觀的道長(zhǎng)。 經(jīng)常有香客問(wèn)我朴上,道長(zhǎng)卒煞,這世上最難降的妖魔是什么畔裕? 我笑而不...
    開(kāi)封第一講書(shū)人閱讀 59,782評(píng)論 1 298
  • 正文 為了忘掉前任,我火速辦了婚禮具练,結(jié)果婚禮上扛点,老公的妹妹穿的比我還像新娘岂丘。我一直安慰自己,他們只是感情好铜邮,可當(dāng)我...
    茶點(diǎn)故事閱讀 68,798評(píng)論 6 397
  • 文/花漫 我一把揭開(kāi)白布牲距。 她就那樣靜靜地躺著钥庇,像睡著了一般。 火紅的嫁衣襯著肌膚如雪难述。 梳的紋絲不亂的頭發(fā)上,一...
    開(kāi)封第一講書(shū)人閱讀 52,394評(píng)論 1 310
  • 那天店读,我揣著相機(jī)與錄音屯断,去河邊找鬼侣诺。 笑死年鸳,一個(gè)胖子當(dāng)著我的面吹牛,可吹牛的內(nèi)容都是我干的彼棍。 我是一名探鬼主播膳算,決...
    沈念sama閱讀 40,952評(píng)論 3 421
  • 文/蒼蘭香墨 我猛地睜開(kāi)眼涕蜂,長(zhǎng)吁一口氣:“原來(lái)是場(chǎng)噩夢(mèng)啊……” “哼!你這毒婦竟也來(lái)了瘦真?” 一聲冷哼從身側(cè)響起黍瞧,我...
    開(kāi)封第一講書(shū)人閱讀 39,852評(píng)論 0 276
  • 序言:老撾萬(wàn)榮一對(duì)情侶失蹤印颤,失蹤者是張志新(化名)和其女友劉穎穿肄,沒(méi)想到半個(gè)月后咸产,有當(dāng)?shù)厝嗽跇?shù)林里發(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 46,409評(píng)論 1 318
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡僵朗,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 38,483評(píng)論 3 341
  • 正文 我和宋清朗相戀三年验庙,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了粪薛。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點(diǎn)故事閱讀 40,615評(píng)論 1 352
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡湃交,死狀恐怖陨界,靈堂內(nèi)的尸體忽然破棺而出菌瘪,到底是詐尸還是另有隱情,我是刑警寧澤糜工,帶...
    沈念sama閱讀 36,303評(píng)論 5 350
  • 正文 年R本政府宣布捌木,位于F島的核電站嫉戚,受9級(jí)特大地震影響,放射性物質(zhì)發(fā)生泄漏帆啃。R本人自食惡果不足惜窍帝,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,979評(píng)論 3 334
  • 文/蒙蒙 一坤学、第九天 我趴在偏房一處隱蔽的房頂上張望深浮。 院中可真熱鬧,春花似錦菌瘫、人聲如沸。這莊子的主人今日做“春日...
    開(kāi)封第一講書(shū)人閱讀 32,470評(píng)論 0 24
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽(yáng)。三九已至虚汛,卻和暖如春卷哩,著一層夾襖步出監(jiān)牢的瞬間属拾,已是汗流浹背。 一陣腳步聲響...
    開(kāi)封第一講書(shū)人閱讀 33,571評(píng)論 1 272
  • 我被黑心中介騙來(lái)泰國(guó)打工尊浓, 沒(méi)想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留栋齿,地道東北人襟诸。 一個(gè)月前我還...
    沈念sama閱讀 49,041評(píng)論 3 377
  • 正文 我出身青樓歌亲,卻偏偏與公主長(zhǎng)得像,于是被迫代替她去往敵國(guó)和親应结。 傳聞我的和親對(duì)象是個(gè)殘疾皇子刨疼,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 45,630評(píng)論 2 359

推薦閱讀更多精彩內(nèi)容