HxD로 분석한 것과 FTK-imager에서 보여주는 총 섹터 수가 서로 다를 수 있나요?
안녕하세요 이번에 파티션의 BR 분석을 복습할 겸 연습 삼아 dreamhack.io 라는 워 게임 사이트에서 받은 dd파일을 복구하고 BR 분석을 통해서 총 파티션 수, 섹터 당 바이트 수, 클러스터 당 섹터 수 등을 찾아봤는데 다른 것들은 다 맞는데 총 파티션 수만 약간의 차이를 보여서 혹시 제가 잘못 계산을 한건지 아니면 프로그램 상의 계산에서 약간의 차이가 생겨서 그런 것인지 잘 모르겠습니다.

일단 총 파티션의 수는 E0 FF 1D 00인데 이를 빅 엔디안으로 변형하면 00 1D FF E0이 됩니다.
이를 계산기로 10진수로 변형하면 1,966,048이 나오는 것을 볼 수 있습니다.
근데 FTK-imager에서는 1,966,080으로 약간의 미세한 차이가 발생하는데 혹시 이러한 현상이 일어나는 이유가 무엇인지 궁금합니다.
https://dreamhack.io/wargame/challenges/303
dd파일은 위 링크에서 받았습니다
수업 이외의 자료를 가지고 질문을 드려 죄송합니다
답변 1
0
안녕하세요 Jeb the sheep님!
HxD를 이용해서 확인한 FAT32 의 BR 분석은 말씀하신대로, 총섹터의 수가 1,966,048이 맞습니다.
하지만 FTK imager에서 확인한 섹터수가 32개가 더 많은 1,966,080개로 안맞아서 당황스러우실텐데요.
FTK Imager에서 확인하신 섹터의 수는 HxD의 FAT32 BR분석에서 확인한 [볼륨의 섹터수]가 아니라
[이미지의 전체 섹터수] 입니다 !
이미지의 전체 섹터수 안에 FAT32 볼륨의 섹터수가 포함이 되겠죠.
위 스크린샷을 보시면, 0번섹터인 FAT32의 BR을 복구한 뒤의 모습입니다.
FAT32의 Total sector32 항목을 계산해보면 E0 FF 1D 00 > 00 1D FF E0 으로 10진수로 1,966,048 이지만
우측 상단의 섹터 이동 바에서 이 이미지의 총 섹터수는 1,966,080임을 확인할 수 있죠?
다시 얘기하면 이 이미지는 총 1,966,080 개의 섹터로 구성이 되어있는데
그 중에서 FAT32 볼륨의 섹터가 1,966,048개를 차지하고 있다는 의미입니다.
위 스크린샷은 동일한 이미지파일을 FTK Imager에서 확인한 내용인데,
Evidence Tree에서 최상단의 이미지 파일명이 선택된 상태면, 왼쪽 하단의 Properties에 [Disk]정보를 확인할 수 있습니다.
이곳은 볼륨이 아닌 디스크(이미지)에 대한 정보로 위에서 설명드린것처럼 이 이미지 안의 전체 섹터수를 확인하는 부분입니다.
헷갈리기 쉬운부분이라서 반드시 Disk에 대한 정보인지 볼륨에 대한 정보인지를 확인해주셔야해요~
참고로 이미 섹터당 용량을 알고 있기때문에(512bytes) 이미지 파일의 전체 섹터수를 단순 계산으로도 확인할 수는 있는데, 이미지 파일의 총 용량(디스크 할당 크기가 아닌 실제 용량)이 1,006,632,960 Bytes이므로
1,006,632,960 / 512 = 1,966,080 = 총 섹터수 이렇게도 확인할 수 있으니 참고해주세요~

제가 올려드린 자료가 아니여도 전혀 문제없으니 궁금하신 부분이 있다면 언제든지 올려주시면 확인후에 답변 드릴게요~!
이미징 관련 기초적인 질문입니다..
0
14
1
파일 EOI 관련 질문
0
21
2
특강 관련 문의
0
42
1
59강 실습 파일 문의
0
91
4
현장 강의나 스터디 운영 요청드립니다.
0
83
1
백업 파일 관련
0
70
2
GPT의 Protective MBR 관련하여 여쭤봅니다!
0
81
1
섹션 8. 디지털포렌식툴 - autopsy 사용법 듣고 있습니다
0
167
2
이미징 방법(기초)
0
162
3
보고서 작성 관련 질문 드립니다.
0
113
2
Autopsy관련 질문입니다.
0
104
2
시험 관련 질문
0
116
2
24회 시험 chatgpt의 설치 삭제 시간 관련 질문 있습니다
0
168
4
IP에 대해서 궁금한 점이 있습니다.
0
101
2
Encase 만 사용해서 실기시험 볼 수 있을까요 ?
0
134
2
향로 챌린지 참여 특별미션으로 질문 남기게 됐습니다.
0
71
1
박총괄이 보낸 메일 발신일자 관련해서
0
85
3
쓰기방지실습
1
145
2
24회 2급
0
236
1
안녕하세요 AutoPsy 교재 p265쯤 오류가 있는거 같아 질의드립니다
0
120
1
시험중 Encase process 기능 문제
0
200
2
연락방법
0
208
3
스테가노그래피 확인 관련 문의드립니다.
0
141
2
보고서 정리
0
183
2





