FAT 파일시스템 – 소개 (Introduction)
FAT(File Allocation Table)이라는 용어는 이름 그대로 파일의 할당 정보를 표현한 테이블이다. FAT라는 용어는 MS-DOS 때부터 쓰여 왔는데, Windows로 넘어가면서 파일시스템 자체를 가르키는 용어가 되었다. FAT의 의미상의 혼동이 올 수 있으므로 앞으로 테이블은 "FAT 영역", 파일시스템은 "FAT 파일시스템" 으로 구분해서 표기하겠다.
FAT 파일시스템은 구조가 간단하다는 장점 때문에 일반 시스템 외에도 메모리 카드, 디지털 카메라, 플래시 메모리 등에 널리사용되고 있다. FAT 파일시스템은 크게 FAT12, FAT16, FAT32 로 나눌 수 있다. FAT 뒤의 숫자는 비트 수로 최대 표현 가능한 클러스터의 수를 의미한다.
| FAT 형식 | 최대 표현 가능한 클러스터 수 |
| FAT12 | 4,084 (2^12 – 12) |
| FAT16 | 65,524 (2^16 – 12) |
| FAT32 | 268,435,444 (2^28 - 12) |
FAT12는 12비트를 사용하여 클러스터를 표현할 수 있기 때문에 최대 4,096(2^12)개의 클러스터를 표현할 수 있다. 하지만 000h, 001h, FF6h~FFFh 값은 사용하지 않거나 다른 목적으로예약되어 있기 때문에 최대 4,084(^12 – 12)개의 클러스터를 표현할 수 있다. FAT16의 경우에도 예약된 클러스터를 제외하면 최대 65,524(2^16 – 12) 개의 클러스터를 표현할 수 있고, FAT32는 268,435,444(2^28 – 12)개의 클러스터를 표현할 수 있다. FAT32에서 28비트만 사용하는 이유는 4비트가 사전에 예약되어 다른 용도로 사용되기 때문이다.
이러한 변천과정은 당연히 저장매체의 용량이 기하급수적으로 커져가면서 파일시스템이 그 용량을 표현하지 못했기 때문에 비트 수를 증가시킨 것이다. 하지만 이러한 비트 수 증가에도 FAT32는 최대 2TB 의 용량까지만 표현가능하다. 클러스터의 크기를 32KB로 하면 8TB 까지 표현가능하지만 MBR 구조의 비트 수 제한으로 최대 2TB 까지만 표현가능하다.
2TB 는 과거에는 꿈의 용량이었지만 현재는 손에 잡히는 용량이며, 이 용량 또한 넘어서는 제품이 속속들이 개발되고 있다. 이러한 상황에서 FAT32를 사용하기는 무리이기 때문에, FAT32를 확장한 exFAT가 제안되었다. 이는 Windows Embedded CE 6.0부터 사용되었는데 현재는 Windows Vista Sevice Pack 1부터는 기본으로 지원하며, Windows XP에서는 패치를 통해 사용 가능하다.
exFAT는 클러스터 표현 비트를 64비트로 확장시켰으며, 비트맵을 사용하여 클러스터를 효율적으로 관리한다. 이외에도 FAT32에서 제한되었던 많은 기능이 추가되었다. exFAT에 대해서는 추후에 다시 자세히 살펴볼 예정이다.
다음은 FAT 파일시스템의 추상적인 구조를 보여준다. FAT 파일시스템은 크게 예약된 영역(Reserved Area), FAT 영역(FAT Area), 데이터 영역(Data Area)로 나눌 수 있다. 각 영역의 자세한 내용은 다음 포스팅부터 자세히 살펴볼 것이다.

Categories
- 0×00 News (18)
- 0×01 Fundamentals (18)
- 0×02 Live Forensics (3)
- 0×03 Incident Response (15)
- 0×04 Storage Forensics (27)
- 0×05 File System Forensics (36)
- 0×06 Windows Forensics (44)
- 0×07 *nix Forensics (3)
- 0×08 Mac Forensics (1)
- 0×09 Web Forensics (8)
- 0x0A Data Forensics (8)
- 0x0B Forensic Challenges (15)
- 0x0C Forensic Education (9)
- 0x0D EnCase (16)
- 0x0E Forensic Tools (10)
- 0x0F Slides (26)
- 0×11 Forensic Articles (10)
- 0×12 Forensic Interview (5)
artifacts CEIC challenge Codegate conference Data recovery defcon DFRWS ENCASE EnCE encoding FAT File System FTK hardware imaging index.dat interview Live Forensics live response malware mbr memory forensics network ntfs padocon practitioner prefetch process RAID Recycle Bin SCSI signature Slack slide SSD timeline timestamp USB usb artifacts virtual forensics WDFS web browser windows 8 writeup
WP Cumulus Flash tag cloud by Roy Tanck requires Flash Player 9 or better.
Archives
- May 2013 (2)
- April 2013 (3)
- March 2013 (9)
- February 2013 (1)
- January 2013 (7)
- December 2012 (1)
- November 2012 (3)
- October 2012 (4)
- September 2012 (10)
- August 2012 (1)
- July 2012 (4)
- June 2012 (7)
- May 2012 (5)
- April 2012 (5)
- March 2012 (2)
- February 2012 (2)
- January 2012 (5)
- December 2011 (1)
- November 2011 (5)
- October 2011 (2)
- September 2011 (2)
- August 2011 (5)
- July 2011 (3)
- June 2011 (6)
- May 2011 (2)
- April 2011 (7)
- February 2011 (11)
- December 2010 (3)
- November 2010 (4)
- October 2010 (8)
- September 2010 (5)
- August 2010 (6)
- July 2010 (4)
- June 2010 (1)
- May 2010 (12)
- April 2010 (4)
- March 2010 (14)
- February 2010 (16)
- December 2009 (3)
- November 2009 (9)
- October 2009 (10)
- September 2009 (7)
- August 2009 (9)
- July 2009 (7)
Last searched terms
Last referers
- - mobileylo(...)5-15.html
- - www.google.co.kr/
- - mobileyly(...)esti.html
- - codeengn.com
- - mobileylo(...)peru.html
Visitors Online
- 03 visitor(s) online
- powered by WassUp


