磁盘分区与数据提取全解析
1. 磁盘基础与分区表
存储介质并非一定需要分区表或文件系统。可以直接将二进制数据写入原始磁盘,任何能理解该数据的程序都可访问,像某些数据库就能直接使用原始磁盘。有些磁盘没有分区方案,此时文件系统从扇区零开始直至磁盘末尾,即整个磁盘作为一个分区,这种情况在一些旧的 USB 闪存盘和软盘上较为常见。在此情况下,分区分析工具往往无效,通常会报告虚假或不存在的分区表。若工具无法检测到分区类型,可检查是否有文件系统直接写入原始设备。
例如:
# mmls /dev/sdj
Cannot determine partition type
# disktype /dev/sdj
--- /dev/sdj
Block device, size 1.406 MiB (1474560 bytes)
FAT12 file system (hints score 5 of 5)
Volume size 1.390 MiB (1457664 bytes, 2847 clusters of 512 bytes)
# mmstat /dev/sdj
Cannot determine partition type
# fsstat /dev/sdj
FILE SYSTEM INFORMATION
--------------------------------------------
File System Type: FAT12
部分加密卷会试图隐藏自身的存在或所使用文件系统的信息,且不采用可识别的分区方案。
分区方案会有一个或一组磁盘块来描述其组织方式,这些被称为分
超级会员免费看
订阅专栏 解锁全文
4589

被折叠的 条评论
为什么被折叠?



