Notice
Recent Posts
Recent Comments
Link
- NEW초롱이의 하루
- kisa
- 길은 가면, 뒤에 있다
- C언어 예술가
- Zer0 day - Zer0 day
- Information Security
- Secure-EDU
- 앙큼한유채's 일상 Story
- Library of Ezbeat (잠정 폐쇄)
- The Factory
- 안드
- 모후모후의 커뮤니티
- 공학도의 잡다한 시선
- 안드2
- IT속에 코코아
- IP주소검색(whois)
- IP주소검색(좌표포함)
- 소프트웨어 경력 관리
- 해저 케이블 지도
- MAC주소검색
- IANA
- 포트번호검색
- 자신의IP확인
- 웹페이퍼캡처
- 나의패스워드보안등급
- 웹 취약점 분석
- IT용어정리
- GitHub
- 라이브러리 모음
- 웹마당넷
- 시스템콜참고
- BCD 변환
- 보안뉴스
- 코딩도장(C, Python)
- 백준알고리즘
- 코딩테스트 연습
- 웹 사이트 테스트
- 스크립트꾸미기
- ctf대회목록
- 전자신문
- hash 크랙
- CVE
- 도메인등록
- N클라우드
- BugBountyList
- 칼리공식사이트
- CR4FTING BOX
- 아스키코드 변환
- 웹 사이트 통계 및 평가
- PDF변환
- AWS 및 클라우드 정보
- 가상화 및 서버관련
- 티오리
일 | 월 | 화 | 수 | 목 | 금 | 토 |
---|---|---|---|---|---|---|
1 | 2 | 3 | 4 | 5 | 6 | 7 |
8 | 9 | 10 | 11 | 12 | 13 | 14 |
15 | 16 | 17 | 18 | 19 | 20 | 21 |
22 | 23 | 24 | 25 | 26 | 27 | 28 |
29 | 30 | 31 |
Tags
- RaspberryPi
- docker
- synology
- 자바
- 라즈베리파이
- Android
- 쉘 스크립트 if문
- Tkinter
- 프로젝트
- GPIO
- Java
- 리눅스
- 쉘 스크립트
- GUI
- JSP
- 메소드
- System
- 네트워크
- 클라우드
- Shell script
- centos docker
- Python
- API
- 안드로이드
- nginx
- 쉘 스크립트 기초
- Linux
- ACL
- LEVIATHAN
- 그라파나
Archives
- Today
- Total
IT창고
NTFS 파티션 복구 본문
망가진 NTFS파티션을 복구해보겠습니다.
ftk tool로 확인해보면 VBR이 망가진걸 확인해볼수있습니다.
VBR의 복구를 위하여 MBR의 파티션정보를 확인해봐야합니다.
80 부팅가능
01 01 00
07 HPFS/NTFS 파일시스템
FE 3F F4
3F 00 00 00 3F -> 63번 섹터 -> LBA시작위치
C0 3F 3C 00 3C3FC0 -> 3948480 * 512Byte = 2021621760 -> 1.88TG
MBR 파티션정보에서 확인해야할 정보는 LBA시작위치로 파티션의 시작위치는 63번 섹터가 됩니다.
63번 섹터에 가면 ftk tool에서 확인했던 부분을 볼수있습니다.
NTFS파일시스템도 다른 파일시스템처럼 VBR백업본을 가지고 있습니다.
NTFS파일시스템의 VBR 백업본 위치는 해당 파티션의 마지막 섹터에 존재합니다.
파티션의 마지막 섹터는 BR위치 + NTFS의 전체 섹터크기 -1 = NTFS BR 백업본이 존재합니다.
63+ 3948480 -1 = 3948542 섹터에 현재 파티션의 VBR백업본이 있습니다.
시그니처와 BootCode를 확인해보니 백업본이 맞는거 같습니다. 이 백업본을 망가진 VBR위치에 붙여쓰기하고 ftk tool로 다시 확인해보겠습니다.
파티션이 정상적으로 복구된걸 확인해 볼수있습니다.
'보안 > Digital forensic' 카테고리의 다른 글
suninatas - 포렌식 32번 Terrorist 문제풀이 (0) | 2018.07.08 |
---|---|
Extend 파티션 구조 (0) | 2018.07.08 |
FAT32 파일시스템 (0) | 2018.07.06 |
FAT32 파티션 복구 (0) | 2018.07.06 |
디스크 주소 표현 방식, MBR (0) | 2018.07.05 |
Comments