使用WinHex打开“分析.vhd”虚拟磁盘文件对磁盘进行分析
前往分区DBR地址(我的地址为:2048)DBR的下一个扇区就是FSINFO扇区
注意!偏移地址是相对于逻辑驱动器的偏移地址并不是物理驱动器的偏移地址
偏移地址 | 描述 | 偏移地址 | 描述 |
00-03 | 扩展引导标志“RRaA” | 04-1E3 | 未使用 |
1E4-1E7 | 签名标志“rrAa” | 1E8-1EB | 空闲簇 |
1EC-1EF | 下个可用簇 | 1F0-1FD | 未使用 |
1EE-1EF | “55AA”标志 |
00-03图
它的ASCII码值为RRaA,它的作用是扩展引导标志“RRaA”
WinHex示例图
从图中的信息我们可以获得以下信息:签名标志为rrAa,空闲簇数的大小,和下个可用簇的值,以及在结尾有一个55AA标识,这就是一个FSINOFO扇区的信息
向下跳转6个扇区(2054扇区)这就是备份DBR的位置了,备份DBR的下一个扇区也是一个FSINFO扇区,但是这个FSINFO的值是不相同的,但是它们的结构是一样的,所以这个FSINFO扇区是备份扇区.