Window Forensic/File System

[File System] FAT (3) "FAT Area"

forensic-focus 2025. 3. 15. 20:47

FAT area 구조

 1. FAT Area

    : 파일 혹은 디렉토리의 데이터 저장할 때, 디스크 상에 할당되는 클러스터의 정보를 Entry 형태로 저장하는 영역.

  • FAT #1
  • FAT #2 : FAT #1 의 백업본이므로 내용은 둘 다 동일하다.

FAT Entry 

: FAT32 4byte 크기의 엔트리로 구성되어 있다.

  이를 통해 데이터 영역의 시작 클러스터부터 마지막 클러스터까지 할당 관계를 표시할 수 있다.

Index Entry 설명
0 Entry 0xFFFFFF8 해당 미디어의 타입을 나타냄
1 Entry 0XFFFFFFFF 파티션의 상태를 나타낸다
2 Entry 0x0FFFFF0F 파일, 디렉토리가 디스크에 저장될 때 할당 받는 디스크의 클러스터 정보 나타냄.

 

파일의 끝을 나타내는 0x0FFFFFFF값이 있을 때 까지 다음 엔트리는 다음 클러스터의 값을 가지고 있다.

 

 

 

* 복구 방법

여기서 파일이 삭제가 된다면 디렉터리 엔트리에 삭제 플래그를 기록되며 FAT area의 영역은 0x00으로 초기화 된다.

하지만 데이터가 저장된 데이터 영역의 데이터는 접근하지 않아 이를 이용해 데이터를 복구할 수 있다.