e_yejun
Jun_ : Pwn
e_yejun
전체 방문자
오늘
어제
  • 분류 전체보기 (240)
    • Profile (1)
    • Pwnable (54)
    • Reversing (14)
    • Network (7)
    • Forensic (10)
    • Embedded (4)
    • Android (2)
    • Web (18)
    • 알고리즘 (42)
    • 프로그래밍 (24)
    • 프로젝트 (6)
    • 1-day (7)
    • CTF (15)
    • 기타 (33)
    • 일기장 (0)

블로그 메뉴

  • 홈
  • 태그
  • 방명록

공지사항

인기 글

태그

  • wargame
  • 1-day
  • how2heap
  • X86
  • dreamhack.io
  • Heap
  • BOF
  • rev-basic
  • x64
  • dvwa

최근 댓글

최근 글

티스토리

hELLO · Designed By 정상우.
e_yejun

Jun_ : Pwn

Forensic

[Quiz] 디스크 논리 구조 (Cluster, Sector, GPT, VBR)

2023. 11. 10. 02:30

#1 Quiz.

100111(2) = 39(10)

65(10) = 41(16)

ABC(16) = 1010 1011 1100(2)

DEF(16) = 3,567(10)

321321(10) = 0100 1110 0111 0010 1001(2)

111100(2) = 3C(16)

 

 

#2 Quiz.

아래 하이라이팅된 문자는 몇 비트(bit)인가요? 7bit

1 바이트(byte)가 표현 가능한 모든 수는 몇 개인가요? 256개

숫자형 데이터 ‘0x987654’를 각각 빅-엔디안, 리틀-엔디안으로 표현하세요.

빅 엔디안? : 98 76 54 (0x987654)

리틀 엔디안? : 54 76 98 (0x547698)

 

 

#3 Quiz.

MBR 파티션으로 포맷된 윈도우 운영체제가 설치된 디스크

①UEFI BIOS 상에서 사용 가능하다. (O)

②3TB 파티션으로 생성 가능하다. (X)

 

GPT 파티션으로 포맷된 윈도우 운영체제가 설치된 디스크

③Legacy BIOS 상에서 사용 가능하다. (X)

④Legacy BIOS 상에서 부팅 디스크로 이용한다. (X)

⑤3TB 파티션으로 생성 가능하다. (O)

 

 

#4 Quiz.

내 컴퓨터에서 1 Cluster == 8 *Sector == 4096 *Byte

1 byte 크기의 파일 생성시 이론적으로 파일시스템 공간에 할당되는 크기는?

- 1 Cluster == 8 *Sector == 4096 *Byte

1 byte 크기의 파일 생성시 실제로 NTFS 파일시스템 공간에 할당되는 크기는?

- 1 Cluster == 8 *Sector == 4096 *Byte

 

 

#5 Quiz.

다음 조건의 파일시스템에서 크기 400 바이트 파일의 각각의 슬랙 크기는?

1 Cluster == 2 Sector, Physical disk size 10000 byte

1 Cluster == 1024byte, Physical disk size 10000 byte

 

- 램 슬랙(Ram Slack) : 112bytes

- 드라이브 슬랙(Drive Slack) : 512byte

- 파일 슬랙(File Slack) : 624byte

- 파일시스템 슬랙(Filesystem Slack) : 784byte

 

 

#6 Quiz.

운영체제가 설치된 디스크에서 Primary GPT Header 시작 위치를 확인하세요. : 0x200

 

 

#7 Quiz.

운영체제가 설치된 디스크의 Primary GPT Header 내용에서 다음을 확인하세요.

그림 출처 : https://blog.forensicresearch.kr/12

 

- Header Size : 0x6c (92)

 

- Header의 시작 주소 : 0x200

 

- Backup Header의 주소 : 0x220

 

- 가용 가능한 Partition 범위 : 0x22

 

- Disk GUID : D1 9A 3D EE 12 00 0B 4B 89 B3 4E EC BE 18 25 32

 

- Partition Table*의 *Entry 시작 주소 : 0x2

 

- Partition Table*의 *Entry 개수 : 0x80

 

- Partition Table*의 *Entry 단일 크기 : 0x80

 

- Header의 종료 주소 : 0x25c

 

 

#8 Quiz.

운영체제가 설치된 GPT Partition Entry를 찾고 다음을 확인하세요.

GPT Partition Entry

 

그림 출처 : https://blog.forensicresearch.kr/12

 

- Partition Type GUID : 28 73 2A C1 1F F8 D2 11 BA 4B 00 A0 C9 3E C9 3B

 

- Partition Type Unique Partition GUID : D5 77 BA 87 FA 4E 25 45 99 DA BD 0F 44 5F 22 17

 

- 해당 Partition 시작 위치 : 00 08 00 00 00 00 00 00

 

- 해당 Partition 종료 위치 : FF 27 08 00 00 00 00 00

 

- 해당 Partition 이름 : 45 00 46 00 49 00 20 00 73 00 79 00 73 00 74 00 65 00 6D 00 20 00 70 00 61 00 72 00 74 00 69 00 74 00 69 00 6F 00 6E 00

 

 

#9 Quiz.

운영체제가 설치된 Volume의 VBR을 찾고 다음을 확인하세요.

그림 출처 : https://gsk121.tistory.com/265

 

- 디스크 섹터당 바이트 개수 : 00 02 (0x200)

 

- 파일시스템 클러스터당 섹터 개수 : 08 (0x8)

 

- 선행 섹터 개수 : 00 A8 08 00 (0x8a800)

 

- 현재 볼륨의 총 섹터 개수 : FF FF 48 39 00 00 00 00 (0x3948ffff)

 

- 현재 볼륨의 마지막 섹터 주소 : 0x3948ffff * 512 = 0x7291fffe00

 

 

- $MFT 시작 섹터 주소 : 00 00 0C 00 00 00 00 00 (0xc0000 * 8(섹터) * 512 = 0xc0000000)

 

 

- $MFT 백업 시작 섹터 주소 : 02 00 00 00 00 00 00 00 (0x2 * 8(섹터))

 
- 볼륨 시리얼 번호 : 2B 20 71 D0 48 71 D0 A6

 

 

    'Forensic' 카테고리의 다른 글
    • [Practice] USB 디스크 이미지 수집 실습
    • [Practice] 소프트웨어 쓰기 방지
    • [Forensic] 대검찰청, 경찰청, 공정 거래 위원회 조사 증거 수집 및 분석 규정
    • [Forensic] 디지털 포렌식 개념과 원리
    e_yejun
    e_yejun
    정리노트 •_•

    티스토리툴바