无忧启动论坛

 找回密码
 注册
搜索
系统gho:最纯净好用系统下载站投放广告、加入VIP会员,请联系 微信:wuyouceo
查看: 14970|回复: 25
打印 上一主题 下一主题

[分享] 用WINHEX手动查找分区表的尝试

[复制链接]
跳转到指定楼层
1#
发表于 2011-2-25 16:18:19 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
前言: 以前查找分区表,恢复分区表都是用DISKGEN。简单一点的分区表重建还是很不错的,但复杂情况的恢复一直没有什么心得。并且DISKGEN搜索分区表毕竟是软件自动为主,而自己掌握的分区表知识并没有找到可以让DISKGEN加速搜索的目的。
学习分区表知识,一定要学会使用WINHEX,借助WINHEX,手动查找恢复分区表,才能让知识真正成为自己的。
手头上有一个HP的MINI110 笔记本,带有XP正版系统,品牌机一般来说,带有正版系统的机器一般都会有一个专门的恢复分区,HP的一般都是在硬盘的最后面空间划分一个分区做为恢复分区,前面一大块分一个大区,为系统分区。查看了一下机器当前的分区情况,为CDEF,四个分区,用户已经重新分区并重装系统了,原来的恢复分区肯定是没有了。另外,原来是否有恢复分区,现在也无法确定。

正题:现在有一个很不错的实验学习环境。重新分区并重装系统,已经无法知道原来的分区状况,通过实验尝试恢复原来的恢复分区。

方法:采取从硬盘后面往前面查找关键字的方法来尝试搜索恢复分区。

用WINHEX打开硬盘,直接定位到硬盘的最后一个扇区,然后,搜索十六进制数值55AA,偏移位置512字节为单位的510字节。 从当前位置向上面(前面)搜索。

过一会儿找到了55AA,查看扇区数据,是NTFS的DBR扇区描述。直接应用摸板查看数据。分析如下:
隐藏扇区数 2048
扇区总数 312558591
上面是两个关键的数值,我们来分析一下,整个硬盘总的扇区数是312581808,而当前我们所在的扇区(DBR)位置是312560639
312581808-312560639=21169剩余扇区数
21169*512/1024/1024=10.33642578125 M

也就是说整个硬盘的扇区总数减去DBR当前所在扇区,剩余的扇区数为21169,大约10.3M,而上面DBR描述的分区大小为312558591,由此可以推定该DBR扇区应该为NTFS的备份DBR
当前DBR所在位置 312560639-312558591=2048正好对应上面的隐藏扇区数2048。继续推测,这是一个开始于2048扇区,大小为312558591的NTFS分区,几乎占用了整个硬盘的所有扇区,未占用的扇区容量为10M多一点。

如果以上推论成立,那么原来的分区状况就是只有一个大分区,开始于2048扇区,大小为312558591.


相关图片请查看附件。

分区列表.jpg (88.11 KB, 下载次数: 172)

分区列表.jpg

查找十六进制数值.JPG (141.52 KB, 下载次数: 228)

查找十六进制数值.JPG

DBR.JPG (161.39 KB, 下载次数: 159)

DBR.JPG

DBR查看.JPG (152.63 KB, 下载次数: 168)

DBR查看.JPG
2#
发表于 2011-2-25 16:29:55 | 只看该作者
最好是将“列出搜索结果”也选上,这样可以生成位置报告。
回复

使用道具 举报

3#
发表于 2011-2-25 17:11:20 | 只看该作者
学习了,手动恢复的都是高手啊。
回复

使用道具 举报

4#
发表于 2011-2-25 17:21:50 | 只看该作者
确实有营养
回复

使用道具 举报

5#
发表于 2011-2-26 11:47:52 | 只看该作者
设置搜索条件,最好多加一个00字节,即搜索00 55 AA,这样可以过滤掉很多假DBR扇区,此外勾上列出搜索结果比较好,因为搜索到的DBR往往不止一个,会有好多DBR需要鉴别,因此多列几个出来,有利于恢复正确的分区。从后往前搜索适合恢复NTFS格式的磁盘,对于Fat32格式的,还是要从前往后搜索更好。

[ 本帖最后由 lvyanan 于 2011-2-26 11:49 编辑 ]
回复

使用道具 举报

6#
 楼主| 发表于 2011-2-26 11:51:35 | 只看该作者
多谢版主指教。对WINHEX还是一般应用,不熟悉,以后,会选上,列出搜索结果。
另外,55AA也有可能是EBR分区表的标志,如果要搜索EBR是不是也可以多加一个00字节?
回复

使用道具 举报

7#
发表于 2011-2-26 12:17:15 | 只看该作者

回复 #6 sgw888 的帖子

同一道理,主要是用于过滤假DBR和假EBR扇区,减轻甄别时的工作量。
回复

使用道具 举报

8#
发表于 2011-3-14 01:10:45 | 只看该作者
多谢版主指教。学习了,手动恢复的都是高手啊。
回复

使用道具 举报

9#
发表于 2011-3-24 09:30:56 | 只看该作者

回复 #1 sgw888 的帖子

我的硬盘在用ADDS11 分区时出了问题。D 盘提示未格式化。用winhex 看了一下不知怎么下手。现把图传上,请你帮忙看看。指点一下!!!怎么传图片?
回复

使用道具 举报

10#
 楼主| 发表于 2011-3-24 16:22:41 | 只看该作者
回帖时就可以上传图片。
如果是调整分区出问题,可能手动恢复的可能性不大。还是用R-STUDIO 提取恢复数据吧。
回复

使用道具 举报

11#
发表于 2011-3-24 19:52:25 | 只看该作者

回复 #1 sgw888 的帖子

请问 条件512=510是什么意思?没个分区的最后个扇区是备份的DBR吗?那改变分区时,这里也会i变吧?
回复

使用道具 举报

12#
发表于 2011-3-24 19:57:52 | 只看该作者

回复 #5 lvyanan 的帖子

能说下搜到的结果怎么判断为真确定DBR?
回复

使用道具 举报

13#
发表于 2011-3-24 20:13:18 | 只看该作者

回复 #5 lvyanan 的帖子

谢谢版主,以前我也像楼主一样搜索,有很多不是自己想要的结果
回复

使用道具 举报

14#
发表于 2011-3-24 20:20:04 | 只看该作者

回复 #11 2011ysp 的帖子

512是以每个扇区为单位(一个扇区=512字节)进行搜索,=510表示搜索每个扇区的的具体位置是在510这个位置

不同分区的DBR备份不一样

这是以扇区为单位,不需要改变的
回复

使用道具 举报

15#
发表于 2011-3-24 20:20:47 | 只看该作者
原帖由 2011ysp 于 2011-3-24 19:57 发表
请问 条件512=510是什么意思?没个分区的最后个扇区是备份的DBR吗?那改变分区时,这里也会i变吧?
能说下搜到的结果怎么判断为真确定DBR?

条件512=510的意思是在512个字节里搜索,从偏移510开始比对搜索内容,也就是从倒数第二个字节开始比对,这里是找所有最后55AA标志的扇区,通常这样的扇区是系统使用的扇区,MBR、EBR、DBR等扇区都有这个标志,找到这种扇区后,根据DBR的提示信息可以快速判断是不是DBR扇区,要精细判断,还是要根据BPB提供的数据,找到$FMT表来验证。
回复

使用道具 举报

16#
发表于 2011-3-25 15:14:28 | 只看该作者

回复 #10 sgw888 的帖子

感谢回复!!我能传些图到你的邮箱,帮我看看!!
回复

使用道具 举报

17#
发表于 2011-3-26 21:05:25 | 只看该作者

回复 #1 sgw888 的帖子

能再详细点吗?比如DBR如何分辨真假。我用55AA搜出很多个?怎么办,比如你在图上标记一下!
回复

使用道具 举报

18#
发表于 2011-3-27 08:21:03 | 只看该作者

回复 #10 sgw888 的帖子

我的问题已解决!是坛里的2010changjiang 大侠帮我搞定。原因是DBR,我太菜了。也没看太懂!EB 52 90 起头后同扇区的55AA那段是DBR 吗
回复

使用道具 举报

19#
 楼主| 发表于 2011-3-27 08:33:21 | 只看该作者
回楼上,解决就好!    一般来说,EB 52 90 可以做为一个判断标志  。 另外,FAT32跟NTFS一般都会有NTFS跟FAT32的明文标识。   是否DBR要综合进行判断。  另外,说一点,有时候用DISKGEN搜索的时候,会出现很多莫名其秒的分区大小跟容量,估计是因为它搜索出的并不是真正的分区描述。程序总是死的。
回复

使用道具 举报

20#
发表于 2011-3-29 21:50:52 | 只看该作者
在本机试验了下,又学到了一点东西
回复

使用道具 举报

21#
发表于 2011-11-6 16:37:59 | 只看该作者

回复 #1 sgw888 的帖子

大师贴,营养贴。。
我硬盘逻辑分区后面有2.5M的空间用不了,PQ也不行,不知道用这个能不能处理,怎么处理?
拜谢先。。
回复

使用道具 举报

22#
发表于 2011-12-8 22:42:57 | 只看该作者
久仰蛙哥大名,
专门上来听蛙哥及各高手讲解!
回复

使用道具 举报

23#
发表于 2012-5-15 23:29:24 | 只看该作者
看你们的回帖 很精彩

在学习这个软件,争取能早日掌握一些理论知识
回复

使用道具 举报

24#
发表于 2013-5-14 22:01:54 | 只看该作者
这个帖子的内容需要学习下,谢谢楼主分享。
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

小黑屋|手机版|Archiver|捐助支持|无忧启动 ( 闽ICP备05002490号-1 )

闽公网安备 35020302032614号

GMT+8, 2025-12-14 04:23

Powered by Discuz! X3.3

© 2001-2017 Comsenz Inc.

快速回复 返回顶部 返回列表