winhex中判断+MBR+DBR+EBR方法

简介: <p><span style="color:blue;">BR</span><span style="color:blue;">、</span><span style="color:blue;"> EBR</span><span style="color:blue;">、</span><span style="color:blue;">DBR</span><span style="color:

BR EBRDBR他们都是以55AA结尾
winhex中搜索16进制:55AA  偏移512=510
(1)搜索DBR的标志:
FAT16DBR:EB 3C90  没有备份的DBR
FAT32DBR:EB 58 90   (备份的DBR)在该分区的第6扇区
NTFSDBR:  EB52 90 (备份的DBR)在该分区的最后一个扇区
判别MBR的方法:
MBR就在LBA第一个扇区,打开物理硬盘,第一个扇区就是了。MBR的分区表1BE偏移往后到1FD,共64个字节,每项16个字节。1FE-1FF就是“55 AA”
Abc[/hide]
判别EBR的方法:
EBR的结构和MBR的结构是一样的,在倒数第五行倒数第二个字节应该是00 01,并且前446个字节应该是0[/hide]

(2)查找DBR 可以通过搜索本分区的EBR去找DBR.

可以搜索EBR,定位DBR.
DBR相对于EBR后63号扇区。
(3)当某分区的DBR坏了,就提示:未格式化 
这个时候用winhex打开逻辑盘,就打不开。
我们只有通过打开物理驱动器,然后跳转到该分区。
就可以查看DBR是否被破坏了。。。。
可物理驱动器的模式是从"0"扇区开始描述系统
而逻辑驱动模式是从系统的DBR开始描述系统(从第64扇区开始描述).

 

winhex 教程 +应用+数据恢复-Doc文件恢复-MBREBRDBR

字节位置

内容及含义

第1字节

引导标志。若值为80H表示活动分区;若值为00H表示非活动分区。

第2、3、4字节

本分区的起始磁头号、扇区号、柱面号

第5字节

分区类型符:

00H——表示该分区未用

06H——FAT16基本分区

0BH——FAT32基本分区

05H——扩展分区

07H——NTFS分区

0FH——(LBA模式)扩展分区

83H—— Linux分区

第6、7、8字节

本分区的结束磁头号、扇区号、柱面号

第9、10、11、12字节

本分区之前已用了的扇区数

第13、14、15、16字节

本分区的总扇区数

1、什么是逻辑驱动?

2、什么是物理驱动器?

3、怎么搜索MBR EBRDBR?

MBR EBRDBR他们都是以55AA结尾

winhex中搜索16进制:55AA 偏移512=510

(1)搜索DBR的标志:

FAT16DBR:EB 3C 90没有备份的DBR

FAT32DBR:EB 58 90 (备份的DBR在该分区的第6扇区

NTFSDBR: EB 52 90 (备份的DBR在该分区的最后一个扇区

判别MBR的方法:

MBR就在LBA第一个扇区,打开物理硬盘,第一个扇区就是了。MBR的分区表在1BE偏移往后到1FD,共64个字节,每项16个字节。1FE-1FF就是“55 AA”

判别EBR的方法:

EBR的结构和MBR的结构是一样的,在倒数第五行倒数第二个字节应该是00 01,并且前446个字节应该是0

(2)查找DBR 可以通过搜索本分区的EBR去找DBR.

可以搜索EBR,定位DBR.

DBR相对于EBR后63号扇区。

(3)当某分区的DBR坏了,就提示:未格式化 

这个时候用winhex打开逻辑盘,就打不开。

我们只有通过打开物理驱动器,然后跳转到该分区。

就可以查看DBR是否被破坏了。。。。

可物理驱动器的模式是从"0"扇区开始描述系统
而逻辑驱动模式是从系统的DBR开始描述系统(从第64扇区开始描述).

winhex U盘免疫AUTO.INF

WinHex制作无法修改的AutoRun.inf文件
  在我们日常工作中,经常需要使用闪存(也称为U或者优盘)主要是AutoRun.inf文件在起作用,我们可以使用WinHex解决这一问题。首先格式化闪存,文件系统选择默认的FAT32格式即可(由于格式的通用性比较好,所以最好选择FAT32)。然后在闪存根目录下手工新建一个名为AutoRun.inf的文件(可以新建任何一个文件,然后改名为Autorun.inf就可以了。),接着打开WinHex,按下F9功能键,或者从工具菜单下选择磁盘编辑器,打开需要处理的闪存(如果你插了多个,请确定那个闪存的盘符),定位到AutoRun.inf文件,可以看到文件名中间有一个空格,文件名的后面也有一个空格,现在请将后面的空格(20)直接修改为“E5”,确认后保存再退出就可以了。

看起来AutoRun.inf的文件名没有发生任何变化,但这个时候,任何人都不能再打开它或者修改它了。或者,也可以将“20”更改为“E2”,这样可以将AutoRun.inf文件隐藏起来,使你不会每次都看见它而纳闷。

 

相关文章
|
Java 数据安全/隐私保护
des加密+base64编码,base64解码+des解密
des加密+base64编码,base64解码+des解密
566 0
|
IDE 程序员 项目管理
Visual Basic入门:基础知识与编程原理
【4月更文挑战第27天】本文介绍了Visual Basic的基础和编程原理,它是微软的事件驱动编程语言,适合初学者。文章涵盖VB的发展、IDE的搭建、语法基础、面向对象编程概念,以及通过创建“Hello, World!”项目实践编程。此外,还讨论了控制结构、函数过程、类和对象,强调了VB在现代软件开发中的适应性。学习和掌握VB是进一步深入编程学习的良好起点。
714 0
|
安全 固态存储 文件存储
Windows 7纯净版重装教程|附微软原版镜像下载+驱动安装避坑技巧
本文详细介绍如何安全、高效地重装电脑系统,解决蓝屏、崩溃等问题。基于10年经验,涵盖从官方镜像获取、启动盘制作、数据备份到系统部署的全流程,并针对老旧机型优化。提供驱动一键安装工具和系统激活指南,确保无后门风险。文中还列出常见问题解决方案及操作禁忌,帮助用户顺利完成系统重装,让电脑重获新生。建议收藏并转发给有需要的朋友,欢迎留言咨询疑难问题。
50001 3
|
物联网 程序员 芯片
你知道Hi3861芯片吗,支持OpenHarmony系统
本文介绍华为Hi3861芯片,该芯片集成了WiFi和蓝牙功能,具备低功耗、高集成度、强大通信能力和丰富接口资源,广泛应用于智能家居、智能穿戴、工业物联网和智慧城市等领域,助力开发者实现高效物联网解决方案。
887 0
你知道Hi3861芯片吗,支持OpenHarmony系统
|
存储 缓存 JSON
详解HTTP四种请求:POST、GET、DELETE、PUT
【4月更文挑战第3天】
76539 5
详解HTTP四种请求:POST、GET、DELETE、PUT
|
安全 API 数据安全/隐私保护
史上最全最完整,最详细,软件保护技术-程序脱壳篇-逆向工程学习记录(一)
欢迎访问我的原站!本文详细介绍了程序脱壳技术,包括壳的定义、作用、执行过程、OEP(原始入口点)的概念及查找方法。文章通过多个实例,逐步演示了如何使用OD(OllyDbg)等工具进行脱壳操作,涵盖了压缩壳、加密壳等多种类型的壳。内容详尽,适合逆向工程初学者深入学习。[点击查看原文](https://www.oisec.cn/index.php/archives/520/)
2323 1
|
Python
python类型错误(TypeError)
【7月更文挑战第13天】
905 9
|
存储 监控 API
史上最全最完整,最详细,软件保护技术-程序脱壳篇-逆向工程学习记录(二)
本文详细介绍了软件保护技术中的程序脱壳过程,包括IAT(导入地址表)的重建、OD(OllyDbg)跟踪输入表、HOOK-API技术以及FSG、UPX和WinUpacx等常见压缩壳的加脱壳方法。文章通过具体实例和详细步骤,帮助读者理解并掌握逆向工程的基本技巧。[原文链接](https://developer.aliyun.com/article/1618653)
788 0
Compass Arena: 司南x魔搭携手推出大模型竞技场
从Llama-3的问世,到参数规模空前的MoE模型,再到GPT-4o的震撼发布,大语言模型(LLM)的飞速进步让人目不暇接。然而,随着模型数量的增加,如何客观、公正地评估和比较这些模型的性能,亟待探索与解决的问题。

热门文章

最新文章