Fat32文件系统是之前windows os中常用的文件系统,在这篇文章中我们要找到:
1. 第一分区的起始扇区
2. 第一个文件文件配置表(FAT)的位置
3. 数据区域的位置
4. 文件“file1.txt”所在的簇
1 首先,用HxD打开所要解析的FAT32的文件
2 选择所要分析的文件,打开后,在起始的sector0,也就是0扇区我们就会看到该系统的主引导,在结束标志的55AA之前的64位为主分区记录表(Master Partition Table),记录了各个分区的信息。
offset1BE 00表示不可引导,80表示可以从该分区启动
offset1BF-1C1 表示CHS(Cylinder-Head-Sector,先找柱面,然后磁道,再找扇区的寻址方式)起始地址 000101(window OS中都是以