硬盘突然提示需要格式化才能使用? 你是要格式化呢?还是...呢?(下篇)

  • A+
所属分类:安全闲碎
硬盘突然提示需要格式化才能使用? 你是要格式化呢?还是...呢?(下篇)
硬盘突然提示需要格式化才能使用? 你是要格式化呢?还是...呢?(下篇)

 本文由实习生彭诗雨原创,转载请注明。


前文回顾

日常生活中大家也可能遇到到这样的场景:一直使用的硬盘,磁盘中明明是存在了很多数据的;某一天不知道经过了什么操作,再连接到Windows计算机,突然提示:驱动器需要格式化才能使用,是否将其格式化?

上一篇小编以现实场景为基础,跟大家一起学习了WinHex的基本使用方法、引入了DBR的相关知识,那么这一篇我们就一起实操一下,看能否在案例中找到DBR备份。

硬盘突然提示需要格式化才能使用? 你是要格式化呢?还是...呢?(下篇)

搜索DBR和DBR备份

我们可以通过搜索结束标志“55AA”帮助来搜索DBR备份。

硬盘突然提示需要格式化才能使用? 你是要格式化呢?还是...呢?(下篇)
硬盘突然提示需要格式化才能使用? 你是要格式化呢?还是...呢?(下篇)

需要注意的是,结束标志55AA位于扇区末尾,一个扇区有512字节,也就是说,从0扇区开始计算,55AA位于第510和511字节,所以可以勾上“Cond.:offset mod”,并填写需要搜索的对应的位置510。

硬盘突然提示需要格式化才能使用? 你是要格式化呢?还是...呢?(下篇)

如果磁盘很大,搜索会花费较长时间。好在这个案例小,很快就搜索完了。查看搜索结果,发现没有搜索到任何有关DBR备份的信息。这个案例比较极端,DBR备份也被破坏了,无法使用DBR备份修复DBR。

没有了DBR备份,我们还可以通过重建一个大小一模一样、分区文件系统相同的磁盘来修复DBR。在重建前,我们需要知道如何辨别每个分区是哪种文件系统。

FAT32有一个特点可以利用起来:FAT32中的FAT表的表头用十六进制表示,都是F8FFFF。所以,我们可以搜索F8FFFF,通过是否存在特定文件头的FAT表来确定分区的文件系统类型是否为FAT32。在搜索F8FFFF的过程中还要观察,FAT表是否有两个(通俗来说也就是看F8FFFF是否出现两次),若其中一个也被填充,则需要先将FAT表恢复完整,再修复DBR。

NTFS同样也有它的特点可供利用:将一个分区格式化为NTFS后,格式化程序会往该分区中写入很多重要的系统信息,这些系统信息在NTFS文件系统中称为元文件。元文件主要有16个,其中包括MFT(学名是$MFT)以及其备份MFT镜像($MFTMirr)。$MFT在此不做赘述,我们直入主题,元文件的个数和顺序是一定的,也就是说,使用NTFS的分区,第一个文件就是$MFT。同样的,$MFT也有标志文件头:46494C45。

使用WinHex十六进制搜索寻找到每个分区和它对应的文件系统类型,这里我们用案例进行演示。

首先在分区二进行搜索F8FFFF:后如下图所示,搜索发现FAT表表头两次,非常幸运,FAT表完整!(FAT表不完整的情况,怎么办呢?放心,小编过后会在后续文章:利用模板修复DBR中详细介绍的。)

再搜索46494C45,没有发现NTFS元文件文件头都搜索结果。这说明,分区二的文件系统就是FAT32。

硬盘突然提示需要格式化才能使用? 你是要格式化呢?还是...呢?(下篇)
硬盘突然提示需要格式化才能使用? 你是要格式化呢?还是...呢?(下篇)

针对分区三,首先搜索F8FFFF,再搜索46494C45,可以发现NTFS元文件文件头$MFT文件,说明,分区三的文件系统是NTFS。

硬盘突然提示需要格式化才能使用? 你是要格式化呢?还是...呢?(下篇)
硬盘突然提示需要格式化才能使用? 你是要格式化呢?还是...呢?(下篇)

造一个DBR

分清两个分区的文件系统类型后,现在可以来造一个DBR出来。再造DBR的第一步,就是先要构造一个VHD虚拟磁盘,然后用虚拟磁盘的DBR来修复损坏的DBR。但是,重建VHD之前,首先要搞清原来的分区大小,如果大小稍有不同,仿造出来的DBR就没用了。

在WinHex界面的左下角我们可以看到当前分区的扇区数,数字16,357,376,表示最后一个扇区号是这个数字。但是,你要知道,第一扇区是从0号开始记录的,所以,这个分区的总扇区数要加上1个扇区,就是16,357,377。

硬盘突然提示需要格式化才能使用? 你是要格式化呢?还是...呢?(下篇)

磁盘最小的单位是扇区,每个扇区是512字节。一种算法就是:把扇区数换算成KB(1024字节)为单位,那就是16357376*512/1024=8,178,688KB。再换算为MB为单位,8,178,688KB/1024=7987MB。也就是说,字节、KB、MB的关系如下图。

硬盘突然提示需要格式化才能使用? 你是要格式化呢?还是...呢?(下篇)

使用磁盘管理(右键 我的电脑 →单击 管理(G) ),选择磁盘管理。

硬盘突然提示需要格式化才能使用? 你是要格式化呢?还是...呢?(下篇)

单击 操作 ,选择 创建VHD。

硬盘突然提示需要格式化才能使用? 你是要格式化呢?还是...呢?(下篇)

填写虚拟硬盘大小,刚刚计算得到的7987(MB);选择动态扩展。选择动态扩展的目的是节省磁盘空间。

硬盘突然提示需要格式化才能使用? 你是要格式化呢?还是...呢?(下篇)

不到一分钟,已经创建完成了。

硬盘突然提示需要格式化才能使用? 你是要格式化呢?还是...呢?(下篇)

记得将磁盘初始化,然后分离VHD。

硬盘突然提示需要格式化才能使用? 你是要格式化呢?还是...呢?(下篇)
硬盘突然提示需要格式化才能使用? 你是要格式化呢?还是...呢?(下篇)

接下来我们转入WinHex,选择磁盘克隆,这里小编同样标注了两个位置。

硬盘突然提示需要格式化才能使用? 你是要格式化呢?还是...呢?(下篇)
硬盘突然提示需要格式化才能使用? 你是要格式化呢?还是...呢?(下篇)

注意,源文件选择证据文件,目标文件选择我们刚刚创建的VHD。

克隆完成后,会弹出一个文档,提示你克隆已经完成。

硬盘突然提示需要格式化才能使用? 你是要格式化呢?还是...呢?(下篇)
硬盘突然提示需要格式化才能使用? 你是要格式化呢?还是...呢?(下篇)

我们可以发现,磁盘3与磁盘4完全相同,接下来,我们需要将磁盘的J和K分区格式化(记得选择它们对应的文件系统)。

硬盘突然提示需要格式化才能使用? 你是要格式化呢?还是...呢?(下篇)
硬盘突然提示需要格式化才能使用? 你是要格式化呢?还是...呢?(下篇)

格式化完成后,重新加载两块磁盘,会发现,我们重建的磁盘两个分区的文件系统已经可以识别。

硬盘突然提示需要格式化才能使用? 你是要格式化呢?还是...呢?(下篇)

接下来,我们查看分区二的DBR,并将其复制。

硬盘突然提示需要格式化才能使用? 你是要格式化呢?还是...呢?(下篇)
硬盘突然提示需要格式化才能使用? 你是要格式化呢?还是...呢?(下篇)
硬盘突然提示需要格式化才能使用? 你是要格式化呢?还是...呢?(下篇)

(也可以使用快捷键[Ctrl]+[C])

打开证据磁盘的分区二,选择写入。

硬盘突然提示需要格式化才能使用? 你是要格式化呢?还是...呢?(下篇)

写入后,我们选择保存

硬盘突然提示需要格式化才能使用? 你是要格式化呢?还是...呢?(下篇)

分区三也是同样的操作,在此不做赘述。

DBR修复完成后,重新打开磁盘。

硬盘突然提示需要格式化才能使用? 你是要格式化呢?还是...呢?(下篇)

现在发现文件系统已经可以正常显示出来了,查看磁盘内的文件,都可以显示正常并可以打开。至此,DBR修复已经全部结束。

硬盘突然提示需要格式化才能使用? 你是要格式化呢?还是...呢?(下篇)
硬盘突然提示需要格式化才能使用? 你是要格式化呢?还是...呢?(下篇)
硬盘突然提示需要格式化才能使用? 你是要格式化呢?还是...呢?(下篇)

写在最后:

如果能看到这里,你已经陪伴小编10分钟左右的时间了,小编真实要佩服你的耐心和认可。

学习是一个不断总结和积累的过程。通过反复实验和验证,到现在,对这个知识点小编终于算是达到“略懂“DBR的境界了。

小编是湖北警官学院的大一学生(9月开学大二),依照郭老师建议小编准备搞一个【略懂取证】系列科普文章。“路漫漫其修远兮”,在接下来的时间里,小编希望用通俗易懂的语言,讲专业晦涩的取证知识,努力和大家一起做到“略懂取证”。

硬盘突然提示需要格式化才能使用? 你是要格式化呢?还是...呢?(下篇)


硬盘突然提示需要格式化才能使用? 你是要格式化呢?还是...呢?(下篇)

 本文由实习生彭诗雨原创,转载请注明。

本文始发于微信公众号(数据安全与取证):硬盘突然提示需要格式化才能使用? 你是要格式化呢?还是...呢?(下篇)

发表评论

:?: :razz: :sad: :evil: :!: :smile: :oops: :grin: :eek: :shock: :???: :cool: :lol: :mad: :twisted: :roll: :wink: :idea: :arrow: :neutral: :cry: :mrgreen: