FAT 파일시스템 – 내용 확인 (Confirm Understanding)
앞서 FAT 파일시스템에 대해 살펴보았다. 살펴본 내용을 토대로 다음의 내용을 모두 답할 수 있다면, 이론으로 다룰수 있는 거의 모든 내용을 이해했다고 본다. 한번 답을 보지 않고 다음 질문에 답해보자.
- 디렉터리 엔트리의 크기는?
- 디렉터리 엔트리의 논리적인 크기는?
- FAT32의 경우 예약된 영역에서 사용되지 않는 섹터의 수는?
- 파티션 테이블에 기록될 수 있는 논리파티션의 최대수는?
- 파일 시간정보 위치는?
- 파일 확장자의 위치는?
- FAT32의 최대 표현가능한 클러스터 수는?
- FAT12의 예약된 영역 크기는?
- FAT16의 예약된 영역 크기는?
- 클러스터 크기 4K, 파일 크기 2K 일 경우 램슬랙과 드라이브 슬랙의 크기는?
- MBR 부트 코드의 역할은?
- 예약된 영역 부트 섹터의 부트 코드 역할은?
- 비할당 클러스터 판별법은?
- 삭제된 파일 및 디렉터리 판별법은?
- 덮어쓰여진 파일 판별법은?
- 파일 할당 시 변화는?
- 파일 삭제 시 변화는?
- 파일 이동 시 변화는?
1) 32 bytes
2) 0 byte
3) 32 – 6 (1,2,3,6,7,8) = 26
4) 3개 (주파티션 1개 + 논리파티션 3)
5) 디렉터리 엔트리(create time, create date, last accessed date, last written time, last written date)
6) 디렉터리엔트리
7) 2^28 – 12
1 sector
9) 1 sector
10) RAM Slack = 0, Drive Slack = 2K
11) 파티션 테이블을 검사하여 부팅 가능한 파티션이 있을 경우, 해당 파티션의 부트 섹터로 점프
12) 운영체제를 로드하기 위한 초기 작업(윈도우의 경우 NTLDR 로드)
13) FAT 테이블에서 0×00 값을 가지는 클러스터들
14) 디렉터리 엔트리의 첫 바이트가 0xE5 값을 가지는 파일 및 디렉터리
15) 삭제된 파일이 할당하고 있던 FAT 테이블의 값이 0×00이 아닌 경우
-
심규남
-
http://forensic-proof.com Proneer
Categories
- 0×01 News (14)
- 0×02 Fundamentals (11)
- 0×03 Data Forensics (8)
- 0×04 Storage Forensics (12)
- 0×05 File System Forensics (31)
- 0×06 Windows Forensics (17)
- 0×07 *nix Forensics (1)
- 0×09 Web Forensics (5)
- 0x0A Virtual Forensics (5)
- 0x0B Forensic Challenges (15)
- 0x0C Forensic Education (8)
- 0x0D EnCase (12)
- 0x0E Forensic Tools (8)
- 0x0F Slides (24)
addressing artifacts BIOS boot code boot process challenge Cluster Codegate cookie Data Carving Data recovery DC3 DCO defcon ENCASE EnCE encoding EnScript exFAT FAT File System Forensic Challenge FTK GUID hardware hidden partition history imaging Live Forensics mbr network ntfs padocon process RAID Recycle Bin SCSI signature Slack slide timeline timestamp virtual forensics WDFS writeup
WP Cumulus Flash tag cloud by Roy Tanck requires Flash Player 9 or better.
What I'm Doing...
- Google Analytics Cookies Forensics http://t.co/3Gl8Rt3a 6 hrs ago
- 블랙백에서 맥 OS 포렌식 분석용으로 멋진 도구가 나왔네요. https://t.co/Sk2cAElc 6 hrs ago
- 태블릿 시장이 커지면서 포렌식 분석 도구도 태블릿 형태가 나왔네요. 얼마나 유용할지는 모르겠지만, 신선하네요. AccessData MPE+ Tablet - http://t.co/Zfj7gd2s 6 hrs ago
- More updates...


