软件安全2.找到文件所占簇号(windows)

  1. 以管理员身份!打开winhex,tools->open disk选择逻辑磁盘。
    打开箭头下的boot sector template
    MFT开始簇号为786432
  2. 去到MFT处。选择navigation->go to sector->cluster中输入786432.
    MFT前几个数据如图第五个元素记录根目录的相关信息。一个记录占两个扇区,因此要在原来的扇区数上加十:6291456+10=6291466。
    go to...
  3. 对于这个(根目录信息)文件记录,有一个Index Allocation属性,ID为0xA0. 此属性用来指示这个文件(即根目录)的索引所在的簇号。依次经过10、20...找到A0
    1240找到data run
    1240
    有两条记录:11 01 2C和03 b5 36
    第一条记录中,2C是起始簇号,十进制为44,跳到44号簇的位置:
    第一条data run
    第二条记录,44+03 b5 36转换为十进制:
    第二条记录

转载于:https://www.cnblogs.com/yingtaomj/p/6751972.html

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值