분석 도구
- FTK Imager
- HxD
파티션 상태 확인
1. 백업 섹터 있는 경우
1. 섹터 정보 확인
- VBR 주소는 0x0000800으로 10진수로는 2048 섹터이다.
- 총 섹터 개수는 0x07297FD7이다
2. VBR 섹터 확인
3. 백업 섹터 복사
- 백업 섹터의 위치는 전체 섹터 개수 + VBR 주소 - 1이다.
- 수식으로 계산하면 아래와 같다.
0x07297FD7 + 0x00000800 – 1 = 0x072987D6 (120,162,262)
- 수식으로 계산하면 아래와 같다.
4. VBR 섹터에 붙여넣기
5. 파티션 마운드 확인
2. 백업 섹터 없는 경우
1. VBR 이동
2. BIOS Parameter Block 복원
- FTK Imager에서 마운트 최소 요건은 다음과 같다
- OEM ID (4E 54 46 53 20 20 20 20)
- Bytes Per Sector (00 20)
- Sectors Per Cluster (08)
- Total Sectors
- Start Cluster for $MFT : FILE 시그니처 검색하여 위치 특
- Clusters Per File Record (F6)