【电子取证技术】计算MBR扇区中的分区表记录信息及手工定位主分区,逻辑分区的位置

案例文件:01-MBR基本磁盘(1主分区1扩展分区).vhd

主引导记录(MBR)

在这里插入图片描述

在这里插入图片描述

分区类型及描述

在这里插入图片描述

计算MBR扇区中的分区表项信息中的分区表记录信息

在这里插入图片描述
在这里插入图片描述

手工定位分区位置

在这里插入图片描述
在这里插入图片描述
文件系统:跳转到起始扇区
在这里插入图片描述

手工分析扩展分区的相关信息
在这里插入图片描述

MBR扇区中的分区表项2指向的是扩展分区中第一个逻辑分区的EBR扇区位置。在这里插入图片描述

手工分析逻辑分区1至4的相关信息

逻辑分区1

EBR1的位置:4196352
起始扇区=EBR1+2048(偏移扇区数)
在这里插入图片描述

在这里插入图片描述

逻辑分区2

EBR2的位置:EBR1的位置+偏移扇区数=4196352+4196352=8392704
//偏移扇区:总是相对于EBR
起始扇区=EBR2+偏移扇区数=8392704+2048
在这里插入图片描述

逻辑分区3

EBR3的位置:EBR1的位置+偏移扇区数8392704=4196352+=12589056
先跳转到12589056扇区
起始扇区=EBR2+偏移扇区数=12589056+2048=12591104
总扇区数是模板管理器里的1的最后一个
在这里插入图片描述

  • 0
    点赞
  • 4
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值