inflearn logo
강의

講義

知識共有

デジタルフォレンジック入門者のためのデジタルフォレンジック専門家2級実技試験対策講義(Encase/Autopsy)

[共通] GPTパーティションの構造と復旧 1

GPT의 Protective MBR 관련하여 여쭤봅니다!

解決済みの質問

81

kimwjd725

投稿した質問数 1

0

image.png


첨부한 이미지는 노트북에 내장된 디스크를 HxD로 열어 확인한 화면입니다.

표시된 부분처럼 0번 섹터의 Protective MBR에서 첫 번째 파티션 엔트리의 총 섹터 수 값을 확인했습니다.
그런데 강의 29:50에서는 해당 값이 FF FF FF FF로 고정된다고 설명해 주셨지만, 제 실습 환경에서는 0x773BD2AF(2,000,409,263 섹터)로 표시되어 문의드립니다.

참고로 2,000,409,263 섹터를 용량으로 환산하면 약 953GB로 계산되며, 실제 디스크 용량과 일치하기는 합니다..
이 필드가 항상 FF FF FF FF로 저장되는 것이 맞는지, 아니면 디스크 용량/환경(도구나 OS 등)에 따라 실제 섹터 수로 기록될 수도 있는지 궁금합니다.

Forensic guidpartitiontable protectivembr

回答 1

1

nstyxn

안녕하세요 k.y.j.06님!

죄송하다는 말씀을 먼저 드립니다!

해당 강의영상 업로드 후에 말씀하신 부분에 대해서 추가로 설명해드려야할 부분이 있는것을 인지하고 수정을 해야겠다고 생각했었는데 깜빡하고 지금까지 수정을 못했습니다 ㅜ_ㅜ

말씀하신대로 'Size in Sector'를 알수 있는 마지막 4bytes는, 총 섹터수를 의미하게 되는데

GPT 파티션에서는 약간 다릅니다.

영상에서는 FF FF FF FF 로 고정이 된다고 말씀을 드렸는데,

이 부분은 해당 디스크의 용량에 따라 차이가 있습니다.

 

디스크의 용량이 2TB 이상인 경우에는 FF FF FF FF 로 고정이 되고

디스크의 용량이 2TB 미만인 경우에는 디스크의 총 섹터수 로 기록이 됩니다

k.y.j.06 님이 말씀하신 예시의 경우처럼 약 953GB의 디스크라면 2TB 미만이므로
실제 총 섹터수가 나오는게 맞습니다 !

 

혼란을 드려서 정말 죄송하다는 말씀을 드리며, 해당 영상은 빠른 시일내에 수정하도록 하겠습니다.

잘못된 부분 말씀해주셔서 감사합니다 !

특강 관련 문의

0

42

1

59강 실습 파일 문의

0

91

4

현장 강의나 스터디 운영 요청드립니다.

0

82

1

백업 파일 관련

0

69

2

섹션 8. 디지털포렌식툴 - autopsy 사용법 듣고 있습니다

0

164

2

이미징 방법(기초)

0

160

3

보고서 작성 관련 질문 드립니다.

0

112

2

Autopsy관련 질문입니다.

0

102

2

시험 관련 질문

0

115

2

24회 시험 chatgpt의 설치 삭제 시간 관련 질문 있습니다

0

168

4

IP에 대해서 궁금한 점이 있습니다.

0

101

2

Encase 만 사용해서 실기시험 볼 수 있을까요 ?

0

134

2

향로 챌린지 참여 특별미션으로 질문 남기게 됐습니다.

0

71

1

박총괄이 보낸 메일 발신일자 관련해서

0

84

3

쓰기방지실습

1

145

2

24회 2급

0

235

1

안녕하세요 AutoPsy 교재 p265쯤 오류가 있는거 같아 질의드립니다

0

120

1

시험중 Encase process 기능 문제

0

200

2

연락방법

0

208

3

스테가노그래피 확인 관련 문의드립니다.

0

140

2

보고서 정리

0

181

2

파티션 복구 관련 질문

0

134

3

혹시 단축키 관련 강의도 찍어주실 수 있으실까요?

0

104

2

enase recovery 복구후 이미지 생성

0

93

3