RUNTIMES_DISKEXPLORER解读硬盘0扇区.doc_第1页
RUNTIMES_DISKEXPLORER解读硬盘0扇区.doc_第2页
RUNTIMES_DISKEXPLORER解读硬盘0扇区.doc_第3页
RUNTIMES_DISKEXPLORER解读硬盘0扇区.doc_第4页
RUNTIMES_DISKEXPLORER解读硬盘0扇区.doc_第5页
已阅读5页,还剩13页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

runtimes diskexplorer解读硬盘0扇区runtimes diskexplorer是一款功能非常强大的磁盘编辑软件,并带有数据恢复的功能。runtimes diskexplorer对硬盘分区表的编辑非常容易,它把分区表信息抽象成可读的参数,即分区类型、分区起始扇区、分区大小等。以往人们对硬盘分区表的编辑大都在十六进制模式下进行的,非常典型的例子就是用winhex磁盘编辑软件在十六进制模式下对分区表进行更改,这种情况需要对硬盘主引导记录非常了解才能做到,你必须知道哪些字节是存放分区表信息,哪些字节代表分区类型,哪些字节代表分区起始点,哪些字节代表分区大小等等。在十六进制模式下,对分区表的理解和编辑是非常复杂的。runtimes diskexplorer对分区表的编辑真正实现了分区表的可视化编辑,分区表展示在用户面前真正变成了一张表格,根据表格字段的含义填入相应的参数即可。 注意:本文讲解的分区表知识是指微软操作系统环境下的硬盘分区,包括dos、windows两种操作系统平台,分区类型为fat、ntfs。所讲的知识不适合unix、linx、mac、novell等非microsoft平台操作系统虽然其它操作系统或者部分内容和以下所讲的有些是一样的或者类似的。 runtimes diskexplorer对硬盘的读写是基于lba (逻辑块地址)方式,我们不需要去理解以前的chs寻址方式,有关lba (逻辑块地址)更详细的信息请在互联网上搜索。这里简单的理解一下lba、扇区(sector)、字节(byte)、kb、mb、gb、tb的关系: 当你用runtimes diskexplorer去查看、编辑硬盘的时候,你看到的是硬盘的实实在在的物理扇区,你可以看到一个硬盘有多少个扇区,你可以随意编辑任何一个扇区,简单的理解为:1 sector = 1 lba ,1 sector = 512 byte ,1 kb = 2 sector,1 mb = 1024 kb,1 gb = 1024 mb,1 tb = 1024 gb。runtimes diskexplorer以前版本对大于1tb的硬盘(当然现在还没有大于1tb的单个硬盘,大于1tb的硬盘大都是配置好的磁盘阵列),v3.03版本已经解决了这一问题。 runtimes diskexplorer界面介绍: 你可以从/ 站点下载diskexplorer for fat v3.03和diskexplorer for ntfs v3.03安装程序,安装到计算机上后运行该程序。界面如下:(这时候runtimes diskexplorer打开了计算机上的第一块硬盘,一般情况下就是该计算机装有正在运行当前操作系统的硬盘。通常情况下我们不要去更改系统盘相关信息,我们需要编辑的是挂接在计算机上的第二块盘或者第二块以上的硬盘信息。) 硬盘在runtimes diskexplorer上的编号是hd128、hd129、hd130依次类推,hd128是指计算机上的第一块硬盘,hd129是计算机上的第二块硬盘依次类推。下图是打开选择某个硬盘的界面。physical drives下列出所有计算机上能正常识别到的物理硬盘,并列出每个硬盘的分区信息。runtimes diskexplorer早期的版本只能列出前8块硬盘,如果计算机上挂接多于8块硬盘,那后面的硬盘就没法看到。新版本v3.03已经没有硬盘数量的限制了。 按照上图,我们选择2nd hard drive ,双击鼠标进去以后,显示如下图:(如果该硬盘主引导扇区正常,即0扇区没有被破坏,runtimes diskexplorer自动显示partition table浏览界面。如果0扇区不符合主引导记录-mbr格式,则显示hex即十六进制浏览界面。)partition tanle界面图: runtimes diskexplorer有多种浏览显示界面,这我们先看一下hex(按f3)、partition tanle(按f9)、boot record(按f10)三种界面,可以通过快捷键切换,也可以通过对程序界面中间单击右键view来选择进入哪种显示模式(如下图)。 hex显示界面即十六进制界面图 boot record即boot扇区显示界面图 runtimes diskexplorer十六进制模式下的分区表信息 简单的理解硬盘分区信息:假设我们计算机上的硬盘分了4个分区c、d、e、f,分区表的作用就是给这4个分区作定义。具体如下:c盘分区定义:分区类型为ntfs,起始扇区(boot扇区)是63 sec(扇区),大小为10000000 sec(扇区); d盘分区定义:分区类型为fat32,起始扇区是10000001 sec(扇区),大小为10000000 sec(扇区); e盘分区定义:分区类型为ntfs,起始扇区是20000001 sec(扇区),大小为10000000 sec(扇区); f盘分区定义:分区类型为ntfs,起始扇区是30000001 sec(扇区),大小为10000000 sec(扇区); 假如f盘分区表坏了,分区类型、起始扇区、分区大小都没有了,如果这个分区中的数据没有被破坏,那么我可以重新建立f盘的分区表,前提是我必须先找到它的分区类型、起始扇区、分区大小三个参数,用runtimes diskexplorer可以把这3个参数填写出正确的分区表,f盘就正常了。 对硬盘分区表的理解一直是初学者的一个较难的问题,以往的网上搜索得到的关于硬盘分区表的文章写得比较难懂,需要理解的专业词汇太多。 下面主要用runtimes diskexplorer来解释分区表结构,runtimes diskexplorer对分区表的可视化操作使得手工填写分区表变得非常容易。 (以下截图均来自runtimes diskexplorer for ntfs软件,视图模式为十六进制,内容硬盘的第0扇区。) 如果十六进制模式去学习分区表,你需要理解以下相关内容: 硬盘主引导记录(mbr):mbr是英文master boot record的缩写,中文意为主引导记录。硬盘的0磁道的第一个扇区称为mbr,它的大小是512字节。 主引导记录可以分为三个部分。 第一部分:pre-boot区(预启动区),占446字节; 第二部分:partition table区(分区表),占64个字节。 第三部分:结束标志占2字节(55 aa) 如果分区表信息的活动分区表损坏,用这个硬盘来引导系统的时候会报错: invalid partition table. error loading operating system. missing operating system。如果预启动区是空的没有任何数据或者不是正确的mbr格式的数据,用这个硬盘来引导,会提示找不到可以用来启动的设备: reboot and select proper boot device or insert boot media in selected boot device and press a key。下面试图用十六进制编辑模式去理解分区表信息,以便和runtimes diskexplorer可视化编辑分区表做对比。 下图标记选择部分是mbr的pre-boot区,即硬盘0扇区前 446字节。注意:不需要去理解每个字节的含义,因为这部分数据一旦被破坏,我们可以从正常的硬盘中copy相应数据覆盖就可以正常使用,或者通过重新初始化该硬盘也可以使其正常。需要指出的是,在非microsoft平台下使用的硬盘,这部分数据有的不符合主引导记录(mbr)格式,我们不需要去更改它,否则正常的数据会被破坏掉! 下图标记选择部分是mbr的partition table区(分区表,共占64个字节,每个分区表占用16字节) 下图标记选择部分是mbr的结束标志(共占2个字节) 结束标志55 aa两个字节是主引导记录(mbr)和每个boot扇区的特有标记,如果没有55 aa字符作为结束标志,主引导记录(mbr)和每个boot扇区都是不正常的。 下图标记选择部分是硬盘第1个分区表信息(共16个字节) 解读第一个分区表: 80 01 01 00 07 ef ff ff 3f 00 00 00 61 e7 85 01 每个分区表都有3个非常重要的参数:分区类型、分区起始扇区、分区大小,其中还有一个参数标记这个分区是否为活动分区,活动分区一般一个硬盘中只允许有一个。 80 - 活动分区标志 07 - 分区类型,07表示该分区为ntfs格式 ,3f 00 00 00 - 该分区的起始扇区,为十六进制:0000003f(十进制是63) 61 e7 85 01 - 该分区的大小,单位是扇区,为十六进制:0185e761 (十进制是25552737) 注意:起始扇区和分区大小分别占用4个字节,61 e7 85 01是反过来两位两位取值,即0185e761是真正的数字,十六进制和十进制之间的换算可以用计算器科学计数模式换算。要更改某个字节数据,鼠标单击该字节,就可以就可以输入新的数据。需要在runtimes diskexplorer做一下设置toolsoption默认情况下自动选择read only,没法编辑。我们选择virtual选项,一般不建议选择direct read/write选项。如下图: 下图标记选择部分是硬盘第2个分区表信息(共16个字节) 00 69 c1 ff 07 e0 ff ff 77 01 86 01 78 b1 d4 01 , 00 - 正常分区,不是活动分区,如果该字节不是00也不是80,那该分区是不正常的, 07 - 分区类型,07表示该分区为ntfs格式, 77 01 86 01 - 该分区的起始扇区,为十六进制:01860177(十进制是25559415) 78 b1 d4 01 - 该分区的大小,单位是扇区,为十六进制:01d4b178(十进制是30716280)下图标记选择部分是硬盘第3个分区表信息(共16个字节) 00 00 c1 ff 07 ef ff ff a0 b6 5a 03 70 7d 9e 0a , 00 - 正常分区,不是活动分区,如果该字节不是00也不是80,那该分区是不正常的, 07 - 分区类型,07表示该分区为ntfs格式 ,a0 b6 5a 03 - 该分区的起始扇区,为十六进制:035ab6a0(十进制是56276640),70 7d 9e 0a - 该分区

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论