1.根据以下Winhex截图,回答问题。
(1)图中硬盘采用什么文件系统?
(2)主引导扇区MBR占用空间大小是多少字节?其中磁盘分区表DPT的起始偏移量是多少? DPT总长度占多少字节?
2.2.现有一个U盘,已将U盘格式化为FAT32文件系统,通过Winhex工具软件查看得知,该U盘操作系统引导扇区DBR位于0号扇区,请回答下面的问题。
图① BPB参数表模块部分信息
图② DATA数据区根目录
(1)根据图①BPB参数表模块部分信息,分别写出该样本U盘每个扇区的字节数、每个FAT表占用的扇区数、FAT1开始扇区的扇区号、FAT2开始扇区的扇区号以及DATA区开始的扇区号。
bytes per sector:512
(观察图片)sectors per fat :7697
(观察图片)resreved sectors:990
)=990(2)DATA数据区根目录部分目录项如上图②所示,图中显示有一个已经被删除了的文件,找到这个文件的目录项,并试分析该文件的创建日期,写出详细步骤(附:Winhex采用Little-Endian的字节序;记载创建日期的2个字节中,0-4位记录“日”,5-8位记录“月”,9~15位记录“年”)。
小端模式:是指数据的高字节保存在内存的高地址中,而数据的低字节保存在内存的低地址中,这种存储模式将地址的高低和数据位权有效地结合起来,高地址部分权值高,低地址部分权值低。
一共32个字节,每一个字节的含义如下图
0008388608的16进制为80000
经分析偏移量是0E 0F
的是时间3B 83
,偏移量是11 12
的是日期6F 4E
小端所以时间83 3B
,日期是4E 6F
换算成二进制,以日期为例
4E6F的二进制是100111001101111,计算如下图
(3)经分析,被删除文件是一个.rar压缩包,如果想要恢复该被删除文件,你会怎么操作。