TA的每日心情 | 开心 2019-2-2 21:05 |
---|
签到天数: 65 天 [LV.6]站长亲人 ![[雨荷数据] 粉丝数:15987 微博数:3713 新浪微博达人勋](source/plugin/sina_login/img/light.png)
|
本帖最后由 rainhe 于 2012-5-18 10:26 编辑
近日关于RIAD培训中NT的案例有几个学员来电咨询分析方法。
这个案例是08年所做案例,结果比较奇特,之所以奇特,是因为文件系统比较特别。偶数盘,第一个分区簇大小为1个扇区,导致了MFT开始于奇数扇区,所以分析校验块就无法下手,因为同一个扇区号的有两个FILE,其他两个硬盘对应扇区号为0000,这是因为MFT开始于奇数扇区导致的,分析起来比较麻烦。
根据分区表,我们分析第二个分区的开始至,搜索到DBR后,分析MFT的开始位置,跳转后进行分析,这时发现MFT记录很少,无法得到阵列的结构,分析陷入僵局。
我们再回到$MFT这个记录,分析记录的80属性,发现有两个数据走向(datarun),第一个数据走向就是我们看到的很少的记录,看看大小,的确很小,再分析第二个数据走向,发现比较大。我们就从第二个入手分析。切记第二个事相对于第一个为零的,所以要加上第一个数据走向的开始簇号才行。
通过这个案例,我们能体会到文件系统在阵列中的重要性。 |
本帖子中包含更多资源
您需要 登录 才可以下载或查看,没有帐号?加入雨荷
x
我要赞助此贴
|