Case ① Boot Record의 VBR위치 정보 손상된 경우
- 복원 전 MBR : Partition Table Layout
Bootable Flag |
Starting CHS |
Partition Type |
Ending CHS |
Starting LBA |
Size in sector |
00 |
01 01 00 |
07 |
FE 3F 07 |
3F 00 00 00 |
C9 F5 01 00 |
00 |
00 01 08 |
05 |
FE 3F 0D |
08 F6 01 00 |
86 78 01 00 |
- 하드 전체 Layout
MBR |
Primary 1 (NTFS) |
BR |
Extended 1 (FAT32) |
- 하드디스크 정보 (229,824 Sectors, 112.2MB)
Type |
Name |
Status |
Start |
Stop |
Relative |
size |
07 |
NTFS |
00 |
000101 |
073FFE |
63 |
128457 |
05 |
FAT32 |
00 |
080100 |
0D3FFE |
128520 |
96390 |
- 손상여부 확인
a. Unused Disk Area의 크기 확인
// 약 50 MB로 나타나, 파티션이 삭제되거나 인식되지 않았을 가능성 있음
b. MBR 확인
Partition Table 확인 결과 총 2개의 Partition 정보가 수록되어 있으나, Encase에서는 C 드라이브 1개만 인식하고 있음
// Partition Table 해석 : 총 229824 섹터 중 첫 번째 파티션은 128457개의 섹터의 용량 차지, 시작 LBA는 63섹터. 두 번째 파티션은 96390섹터의 용량을 차지, 시작 LBA는 128458 섹터.
- 인식 오류 발생 원인
두 파티션 모두 Master Boot Record의 Partition Table에는 제대로 정보가 나타나 있었고, 첫 번째 파티션 (Primary Partition)은 VBR 또한 이상 없었지만, 두 번째 파티션의 경우 Extended Partition 으로 보이는데, BR에 VBR 위치 정보가 기록되어 있지 않아(손상) 인식이 되지 않음.
'Digital Forensics > EnCase' 카테고리의 다른 글
Encase Series - 6 파티션 복구 (3) 실습 - Case 2 (0) | 2010.11.25 |
---|---|
Encase Series - 6 파티션 복구 (3) 실습 - Case 1 (0) | 2010.05.12 |
Encase Series - 5 Encase Concepts (0) | 2010.05.10 |
Encase Series - 6 파티션 복구 (2) 복구 원리 (0) | 2010.03.26 |
Encase Series - 6 파티션 복구 (1) 볼륨 분석 (0) | 2010.03.26 |