분석을 위해 먼저 가상디스크를 생성할 것이다.
FAT32/MBR/1G 로 생성하였다.


디스크 생성 후 분석을 위해 HxD로 열어보자
0번섹터를 보면 아무 정보도 없는 것을 볼 수 있다.


디스크를 초기화하면 어떤 변화가 있는지 확인해보자.


디스크를 초기화하면 0번섹터에 정보가 생긴다.
-> 만약 하드가 한번도 사용하지 않은 새 제품이라면 0번섹터가 0으로 채워져 있을 것이다.

디스크 포맷까지 진행하자



포맷을 진행하면 0번섹터 끝에 새로운 정보가 추가된다.

여기서 눈여겨볼게 FS type이다.
만약 GPT 형식이라면 EE

MBR이라면 0C로 나타난다.

LBA값을 계산하면 논리 영역으로 이동할 수 있다.


물리 영역 - 0번섹터부터
논리 영역 - 128번 섹터부터(VBR)
논리영역을 분석해보자
참고로 리틀 엔디안 방식으로 읽어야 하니 헷갈리지 않게 조심하자

제일 처음에 VBR 시그니처가 나온다.
ROOT로 이동하면 실제 데이터 저장 영역으로 이동할 수 있다.

테스트를 위해 이미지 3개를 붙여넣어 봤다.
복사 붙여넣기, 자른뒤 복사 붙여넣기, 해당위치로 바로 다운로드
참고로 휴지통은 원래 기본적으로 존재한다.


인제 이미지를 추출해보자.
8A-2=136*8=1088
위치 8320 + 1088 = 9408
크기 21 FA 01(129569)
그럼 9408 위치에가서 129569 크기 복사해서 새로 만든다음 다시 저장하면 추출됨



만약 파일을 삭제한다면 헥사값이 E5로 변경된다.

하나의 클러스터는 8개의 섹터로 구성되어 있다.

(7-2)*8
8320+40
해당 위치에가면 파일을 삭제했어도 데이터는 여전히 남아있다.

이해를 위해 파일 복구 실습을 진행할 것이다.
복구 방법은 앞서 했던것과 똑같다. VBR로 이동하고 root를 찾아 들어간 뒤 삭제된 영역으로 이동한다.
8320 → root
8-2=6*8=48
a9 10 → 4265
위치 8320+48
크기 4265


10-2=8*8=64
12 → 18
위치 8320 + 64
크기 18


비슷한 방식으로 NTFS도 분석해보자
NTFS는 MAC TIME과 다른 Time 정보가 총 7개 존재
저널링 파일 시스템 o USN Journal: 파일 시스템의 변경 사항을 기록하는 로그 파일
파일의 메타 데이터에 대한 정보를 남기는 게 우수하다
암호화를 지원함
ADS
sprase 파일
파일압축 지원 (LZ77 압축 알고리즘)
EFS
VSS
쿼터 (할당량 관리)
유니코드 지원
동적인 불량 클러스터 재할당
07 -> NTFS


55 54 01 → 87125
87125*8 = 697000 섹터정보
128+697000
MFT Entry 첫 번째 영역

툴 이용해서 보자
LogFile 2번

mft 2번이면 22 해서 69718+4=697132

dog.png 38 → 697128 + 382 = 697204



21에서 1이 앞에 07 2는 뒤에 89 05를 가리킴
1 → 클러스터 개수 78=56
2 → LCN 정보 0x0589→1417 이게 시작 클러스터 정보임
14178 = 11336
11336+128 = 11464
위치 11464
실제 데이터 크기 = 25410
1417*8


11464
여기서 데이터 크기(25410)만금 복사해서 저장하면 복구 완

