服务粉丝

我们一直在努力
当前位置:首页 > 财经 >

【了解一下】GPT分区

日期: 来源:电子物证收集编辑:

本文包含四个部分:

1.GPT磁盘分区的数据结构

2.初始化GPT磁盘,它有哪些变化

3.查看受损的GPT磁盘

4.删除一个分区,GPT硬盘有哪些变化


GPT磁盘分区的数据结构

GPT磁盘的特点

1.GPT磁盘可以有128个分区

2.支持18EB的卷大小 (1EB=1024*1024*1024GB)

3.每个分区都有唯一的分区ID分区表的位置2-33扇区,每个分区表占128字节

GPT磁盘结构

保护MBR跟MBR很类似,不同之处在于:

1.分区表的类型是EE,表示GPT分区

2.分区的开始位置是1号扇区,结束扇区都是FF填充


GPT头

找到备份GPT头的扇区号,跳转

备份的GPT头与原GPT头有所差异,在这个备份中:

gpt头所在的扇区号是当前这个备份GPT头的扇区号

而备份GPT头的扇区号是1号扇区。

也就是说这个备份认为自己是GPT头,将原先的那个从1号扇区开始的GPT头视为备份



查看备份GPT头中的GPT分区表的起始扇区号,对应的是备份GPT分区表

GPT的分区表使用8个字节表示起始扇区号,但是MBR里只用4个字节,所以GPT分区表可以支持更大的分区。

初始化gpt磁盘,它有哪些变化

创建一个VHD,在还没初始化之前,使用winhex查看

全部填充EE,方便之后观察

填充之后,全选,复制选块至新文件,命名为“初始化gpt之前的样子”

点击“专业工具”-“将镜像转换为磁盘”


磁盘管理,初始化磁盘

会发现初始化之后容量变小了,由“没有初始化”变成了“联机”,说明初始化成功

再次进入winhex,重新打开

点击“工具”-“文件工具”-“比较”

点一次确定后,会自动计算字节数



点击“同步窗口”“同步比较”

发现0号扇区被写入了保护MBR

1号扇区被写入GPT头

2号扇区被写入了分区表

分区表被清空

对照刚才生成的报告


接着向下查看有变化的位置,发现跳到了一个备份分区表

因为分区表有32个扇区,所以在此基础上,往后32个扇区,紧跟着的是GPT头备份

对照完成,试验成功

小结:

初始化GPT磁盘后:

1.0号扇区写入保护MBR

2.1号扇区写入GPT头,剩余字节清零

3.2-33号扇区写入系统默认的分区表,剩余字节清零

4.备份GPT头和备份分区表的改变也一样


查看受损的GPT磁盘

准备一个分区,里面存放一个文件

使用winhex打开,人工破坏头部的几个扇区,把前四个扇区填充为00,关闭文件

磁盘管理,分离虚拟磁盘,再把这个虚拟磁盘附加进来,此时显示“没有初始化”

现在如何恢复?根据备份!

他有备份的GPT头,备份的分区表,但是没有保护MBR

所以第一步创建一个保护MBR

固定操作:先填入55AA,分区类型是EE,开始扇区是1,结束扇区FF FF FF FF


再次分离虚拟磁盘,再把这个虚拟磁盘附加进来,

到这一步,已经可以打开,并且查看里面的数据

为什么1号扇区的GPT头和2号扇区的分区表都没有填充,却可以读取数据?

Winhex无法读取,但是操作系统可以直接读取

因为操作系统根据保护MBR确定这个磁盘是GPT磁盘,然后自己读取尾部的备份信息,就可以打开了。

如果想恢复完整,将备份的数据复制过去,就可以用winhex查看了。

注意:严格来说,还需要改一下校验和



删除一个分区,对GPT硬盘做了什么操作

创建一个虚拟磁盘,初始化,使用GPT分区形式

新建简单卷,设置为FAT32文件系统,因为NTFS文件系统在不操作的时候也会产生很多日志文件

用winhex打开,复制至新文件“删除分区之前的状态”,然后“将镜像工具转换为磁盘”

删除卷

使用Winhex打开磁盘,进行比较

删除分区,对应的分区表项被删除

接着向下,发生改变的是一个备份分区表,分区表项也被清零

很明显,这是一个备份GPT头,并且两个校验和发生了改变

小结:

删除一个分区:

1.GPT头的校验和改变

2.分区对应的分区表项清零

3.备份GPT头的校验和改变

4.备份分区对应的分区表项清零


转自:电子取证及可信应用协创中心

相关阅读

  • 操作系统:文件系统的实现

  • 一、文件系统结构磁盘的逻辑单元为块,内存和磁盘之间的I/O传输以块为单位执行。磁盘的特点1可以原地重写,可以从磁盘上读一块儿,修改该块,并将它写回到原来的位置可以直接访问磁
  • 中国英文科技期刊推介:Financial Innovation

  • Financial Innovation《金融创新》(FIN,ISSN:2199-4730)由西南财经大学主办、Springer出版,旨在为电子商务时代的金融领域前沿研究提供学术交流的国际化平台,着眼于新兴金融工具、
  • 中国英文科技期刊推介:Frigid Zone Medicine

  • Frigid Zone Medicine《寒地医学(英文)》(简称FZM),是由黑龙江省卫生健康委员会主管,黑龙江省卫生健康发展研究中心主办的医学类英文期刊。FZM立足本土,面向全世界从事于寒地医学相
  • 中国英文科技期刊推介:Forensic Sciences Research

  • Forensic Sciences Research(《法庭科学研究(英文)》,简称FSR),是中华人民共和国司法部主管、司法鉴定科学研究院主办的官方英文杂志,2015年正式建刊,是目前国内唯一一本面向国际的
  • 它来了!2023年爱因斯坦基金奖

  • 点击蓝字 关注百万科学家的选择爱因斯坦基金会促进研究质量奖由柏林爱因斯坦基金会颁发,是第一个旨在表彰和宣传在提高自然科学、社会科学和人文科学研究的严谨性、可靠性、
  • 连续增长,影响因子达8.321,初审时间短!

  • 期刊简介 Journal of CO2 Utilization(ISSN:2212-9820)致力于为化学、燃料和材料领域的科学家和工程师提供跨学科交流CO2再利用创新研究的平台。自2023年1月1日起,本刊已正式成
  • 常见的敏感文件泄漏总结

  • 信安之路内部文库第 138 篇文章,欢迎注册学习敏感文件通常指携带敏感信息的文件,最为常见的就是数据库的配置文件、网站源码备份、数据库备份等,管理员为了方便下载,将源码备份

热门文章

  • “复活”半年后 京东拍拍二手杀入公益事业

  • 京东拍拍二手“复活”半年后,杀入公益事业,试图让企业捐的赠品、家庭闲置品变成实实在在的“爱心”。 把“闲置品”变爱心 6月12日,“益心一益·守护梦想每一步”2018年四

最新文章

  • 【了解一下】GPT分区

  • 本文包含四个部分:1.GPT磁盘分区的数据结构 2.初始化GPT磁盘,它有哪些变化3.查看受损的GPT磁盘4.删除一个分区,GPT硬盘有哪些变化GPT磁盘分区的数据结构GPT磁盘的特点1.GPT磁盘
  • 【数据类犯罪与侵财类犯罪竞合属于法条竞合】

  • 随着互联网时代网络空间的发展,数字经济及其体系和模型成为网络数据的重要内容。由此,电子数据承载着网络数据、网络信息与公私财物、其他权益等复合型赋值。当非法获取计算机
  • 我是活在怎样的幸福里呀

  • P橙飞鸟与鸣虫农场创始人农场面包师和“做饭的”我是活在怎样的幸福里呀。两天沉浸在一片启发的瑜伽营里,在10月最美好的一天主办加参与农场的“霜降音乐会”。“我很享受这
  • 把热爱做成职业,是一件很酷的事。

  • 感谢央视频,把农场和我司学霸面包师拍摄得这么美,也是对我们这段时间工作的一个总结。放到小红书上,粉丝一夜涨了10倍。若论十月下旬农场上要发生的好玩事儿,那也是有点太多了吧
  • 双11:优惠要像大地一样简单直接

  • 秋冬来农场的人,不似春夏的多。但往往来一次,就爱上了。秋冬农场的活动,都是配合着舒展筋骨的户外劳动,加上让人身心都暖的美食制作。11月,孩子们带着小铁锨去挖洋姜,做好吃的洋姜
  • 迎着阳光,到面包房去,到农场去

  • P橙飞鸟与鸣虫农场创始人农场面包师和“做饭的”“做选择时,最简单的办法就是想想什么时候,什么人,在什么地方,让我们满心喜悦,让我们感到热爱,让我们心中爱意涌动,让我们开始重拾