Window Forensic/File System
[File System] FAT (3) "FAT Area"
forensic-focus
2025. 3. 15. 20:47
FAT area 구조
1. FAT Area
: 파일 혹은 디렉토리의 데이터 저장할 때, 디스크 상에 할당되는 클러스터의 정보를 Entry 형태로 저장하는 영역.
- FAT #1
- FAT #2 : FAT #1 의 백업본이므로 내용은 둘 다 동일하다.
FAT Entry
: FAT32는 4byte 크기의 엔트리로 구성되어 있다.
이를 통해 데이터 영역의 시작 클러스터부터 마지막 클러스터까지 할당 관계를 표시할 수 있다.
Index | Entry | 설명 |
0 Entry | 0xFFFFFF8 | 해당 미디어의 타입을 나타냄 |
1 Entry | 0XFFFFFFFF | 파티션의 상태를 나타낸다 |
2 Entry | 0x0FFFFF0F | 파일, 디렉토리가 디스크에 저장될 때 할당 받는 디스크의 클러스터 정보 나타냄. |
파일의 끝을 나타내는 0x0FFFFFFF값이 있을 때 까지 다음 엔트리는 다음 클러스터의 값을 가지고 있다.
* 복구 방법
여기서 파일이 삭제가 된다면 디렉터리 엔트리에 삭제 플래그를 기록되며 FAT area의 영역은 0x00으로 초기화 된다.
하지만 데이터가 저장된 데이터 영역의 데이터는 접근하지 않아 이를 이용해 데이터를 복구할 수 있다.