第6章-ExFAT文件系统数据恢复PPT.ppt
《第6章-ExFAT文件系统数据恢复PPT.ppt》由会员分享,可在线阅读,更多相关《第6章-ExFAT文件系统数据恢复PPT.ppt(75页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、第第6 6章章 ExFAT ExFAT文件系统数据恢复文件系统数据恢复1 ExFAT文件系统也称为扩展文件分配表文件系统,由此也可知它是由FAT文件系统扩展而来。ExFAT继承了原FAT类文件系统的架构,使用FAT表、目录结构等对数据进行管理。但ExFAT对FAT表项进行了扩展,在FAT32文件系统中,每个FAT表项虽然占用4个字节(32bit),但却只使用了其中的28bit,所以它管理的簇地址并不能够达到32bit的理想上限。ExFAT则启用了FAT32原来未使用的4bit,真正使可管理的地址编号达到32bit的上限。这是ExFAT文件系统可管理容量增大的一个原因。ExFAT对簇的大小进行了
2、扩展。早先的FAT类文件系统,簇的上限为32KB,而ExFAT则将这个上限扩展到32MB。实际上,理论上这个上限值可以达到2的255次方,只不过微软将其限制在了32MB以内。这也使得ExFAT可管理的容量大大增加。6.1 ExFAT6.1 ExFAT特性特性22024/7/8在FAT32中,分区所占用扇区数用4个字节表示,ExFAT则使用8个字节表示,这也使ExFAT在可管理的分区大小上有了非常大的突破。不过,由于MBR分区表的局限性,虽然文件系统本身可以管理超过2TB的空间,但使用4个字节表示扇区数的分区表项最大只能表述到大约2TB,所以使用MBR分区表表述的分区,即使使用ExFAT文件系统
3、,也无法突破2TB的容量限制。ExFAT支持更大的单一文件。FAT32中,文件的大小使用4个字节表述,可表示的单一文件上限大约为4GB。ExFAT使用8个字节对文件大小进行表述,可表示的单一文件大小上限大约为16EB。32024/7/8由于ExFAT仍然属于FAT类文件系统,所以它的布局结构总体上仍与FAT12/16/32大同小异,如图6.1所示。6.2 ExFAT6.2 ExFAT布局结构布局结构42024/7/8ExFAT保持了FAT类文件系统的总休架构,大致分为DBR及其保留扇区、FAT表和用户数据区三大部分。DBR及其保留扇区是FAT表前的区域,大致可分为三个部分,一是主引导区域,二是
4、备份引导区域,再就是其他保留区域。主引导区域通常占用011号扇区,其中0号扇区作为DOS引导记录,简称为DBR;备份引导区域占用1223号扇区,其中12号扇区是DBR的完整备份;由24号扇区开始至FAT表前一个扇区这部分通常不被使用,我们权且称其为其他保留区域。FAT表区域由FAT表组成,不同的是,目前01.00版本的ExFAT文件系统通常只有一个FAT表(事务ExFAT-TexFAT文件系统有两个FAT表),FAT表中的每个FAT项占用4个字节,并全部使用这4个字节的32个bit。用户数据区则用于存储用户数据。ExFAT的数据区的起始簇号也是2,该簇通常由簇位图文件占用,其位置如图6.1中所
5、示,该文件的各种信息记录在根目录下的一个0 x81类型的目录项中。跟在簇位图文件后的是大写转换表文件,其位置如图6.1中所示,这个文件的大小是固定的,为5836个字节。再后面则是根目录,这是所有文件及文件夹的入口,其位置如图6.1中所示。根目录之后,如图6.1中所示,是真正的用户数据区。52024/7/8ExFAT文件系统也将0号扇区做为引导记录扇区,除引导信息外,还记录着文件系统的各项参数,如分区大小、FAT表位置及大小、簇起始位置、根目录起始簇号、每扇区大小、每簇扇区数等等。ExFAT引导记录扇区的主要结构见表6.1。6.3 ExFAT6.3 ExFAT文件系统的文件系统的DBRDBR分析
6、分析62024/7/872024/7/882024/7/8(1)0 x000 x02:3个字节,跳转代码。(2)0 x030 x0A:分区类型标志,也称为OEM标签,是一个8字节的ASCII码,用以说明文件系统的类型名称,即“45 58 46 41 54”,明文“EXFAT”,剩余未用的字节使用“20”填充。由于ExFAT与NTFS一样使用0 x07做为分区表中的分区类型值,单纯由分区表项中的该值无法判断这个分区是NTFS分区还是ExFAT分区,这时可以通过引导记录扇区中的分区类型标志值对它们进行区分。(3)0 x0B0 x3F:53个字节,全部为“00”。(4)0 x400 x47:8个字节
7、,分区隐藏扇区数。注意:注意:实验中发现,该值为当前扇区的物理扇区号,即使该分区位于扩展分区内也不例外,这点与FAT32或NTFS引导记录扇区中“分区前已用扇区数”的描述方法略有不同。92024/7/8(5)0 x480 x4F:8个字节,分区扇区总数。(6)0 x500 x53:4个字节,FAT表起始扇区号,该值为相对于文件系统0号扇区而言。(7)0 x540 x57:4个字节,FAT表扇区数。(8)0 x580 x5B:4个字节,首簇起始扇区号,该值用以描述文件系统中的第1个簇(即2号簇)的起始扇区号。通常2号簇分配给簇位图使用,因此,该值也就是簇位图的起始扇区号。虽然该簇跟在FAT表后,
8、但实际上它并不一定等于FAT表起始扇区号加上FAT表的大小。(9)0 x5C0 x5F:4个字节,分区内的总簇数。(10)0 x600 x63:4个字节,根目录起始簇号。(11)0 x640 x67:4个字节,卷ID。(12)0 x680 x69:2个字节,文件系统版本。(13)0 x6A0 x6B:2个字节,卷标志。该标志用以描述主FAT号、卷是否干净等信息。(14)0 x6C0 x6C:1个字节,每扇区字节数,表示方法为,假设此处值为N,则每扇区大小字节数为2的N次方个字节。此处的值通常为“09”,即每扇区大小字节数为512。微软将该处的值限定为最大为12,也就是每扇区大小字节数最大为21
9、2=4096。102024/7/8(15)0 x6D0 x6D:1个字节,每簇扇区数,表示方法为,假设此处值为N,则每簇大小扇区数为2的N次方个扇区。此处值最小为1,最大值取决于每扇区大小字节数,因为ExFAT的簇大小上限为32MB,也就是225个字节,所以0 x6C处的值与0 x6D处的值相加不得超过25。(16)0 x6E0 x6E:1个字节,FAT表个数,事务ExFAT中为2个FAT表,版本01.00只有一个FAT表。(17)0 x6F0 x6F:1个字节,介质描述符。(18)0 x700 x70:1个字节,似乎是卷中已用簇空间的百分比。(19)0 x710 x77:7个字节,保留。(2
10、0)0 x780 x1FD:390个字节,引导代码。(21)0 x1FE0 x1FF:2个字节,有效结束标志“55AA”。如果扇区大小超过512个字节,“55AA”仍然位于扇区的最后两个字节,引导代码至“55AA”之间可能会使用“00”进行填充。112024/7/8现在,我们来实验分析一个ExFAT文件系统的引导记录扇区部分参数,如图6.2所示。122024/7/8(1)0 x000 x02:3个字节,“EB 76 90”,跳转代码。(2)0 x030 x07:分区类型标志,“45 58 46 41 54”,明文“EXFAT”。(3)0 x0B0 x3F:53个字节,全部为“00”。(4)0
11、x400 x47:8个字节,“3F00000000000000”,分区起始扇区号,63。(5)0 x480 x4F:8个字节,“00823E0000000000”,分区扇区总数,4096512。(6)0 x500 x53:4个字节,“80000000”,FAT表起始扇区号,128。(7)0 x540 x57:4个字节,“00020000”,FAT表扇区数,512。(8)0 x580 x5B:4个字节,“80020000”,数据区起始位置扇区号,640。(9)0 x5C0 x5F:4个字节,“FEF90000”,卷内的总簇数,63998。(10)0 x600 x63:4个字节,“04000000
12、”,根目录起始簇号,4。(11)0 x640 x67:4个字节,卷ID。(12)0 x680 x69:2个字节,“0001”,文件系统版本,01.00。(13)0 x6A0 x6B:2个字节,“0000”,卷标志。(14)0 x6C0 x6C:1个字节,“09”,每扇区字节数,即扇区大小为29=512字节。(15)0 x6D0 x6D:1个字节,“06”,每簇扇区数,即26=64个扇区。(16)0 x6E0 x6E:1个字节,“01”,FAT表个数,1。(17)0 x6F0 x6F:1个字节,“80”,介质描述符。(18)0 x700 x70:1个字节,“00”,卷中已用簇空间的百分比,这是一
13、个刚刚格式化的文件系统,基本尚未使用。(19)0 x1FE0 x1FF:2个字节,有效结束标志“55AA”。132024/7/8如果我们的WinHex已经集成了ExFAT的引导扇区模板,这些参数也可以使用WinHex模板来查看。打开WinHex的模板管理器,选择Boot Sector exFAT模板,如图6.3所示。142024/7/8双击模板后就可以查看ExFAT的DBR信息了,如图6.4所示。152024/7/8在DBR及其保留扇区之后是FAT(File Allocation Table)即文件分配表,其具体位置由DBR的BPB参数中偏移量为50H53H的4个字节描述。在FAT12/16/
14、32中,FAT表不只用于记录FAT链,同时还用于表示当前FAT对应的簇是否被使用:表项为0表示该表项对应的簇未使用,否则为已分配使用。ExFAT文件系统的FAT表则只用于描述FAT链,而不再用以说明某个簇的分配情况,簇的分配情况另外使用簇位图进行描述。FAT32中,虽然每个FAT表项占用32个bit,但真正使用的却只是其中的28个bit。ExFAT的FAT表项也占用32个bit,并且全部启用了这32bit。ExFAT中,FAT项的取值含义见表6.2。6.4 ExFAT6.4 ExFAT文件系统的文件系统的FATFAT表分析表分析162024/7/8172024/7/8分区刚刚格式化后,未被分配
15、使用的FAT项将会设置为零,表示该FAT项对应的簇是空闲的。同时,由于ExFAT文件系统的FAT表则只用于描述FAT链,而不再用以说明某个簇的分配情况;当一个文件占用多个簇时,这些簇的簇号可能是连续的,也可能是不连续的;如果文件存放的簇不连续,这些簇的簇号就以簇链的形式登记在FAT表中;而如果文件存放在连续的簇中,FAT表则不登记这些连续的簇链,这些簇链的FAT表项取值也为零。FAT表的前五个FAT项通常都有专门的用途,0号FAT项用来存放分区所在的介质类型,比如硬盘的介质类型为“F8”,那么硬盘上分区的FAT表的第一个FAT项就固定为“F8 FF FF FF”;1号FAT项一般都固定为“FF
16、 FF FF FF”;从2号表项开始每个FAT表项与数据区中的簇进行一对一的映射,并且ExFAT的第一簇(也就是2号簇)分配给簇位图文件,第二簇(也就是3号簇)分配给大写转换表文件,第三簇(也就是4号簇)分配给根目录,所以FAT表的第2、3、4表项一般情况下都为“FF FF FFF FF”。图6.5为一个新格式化的ExFAT文件系统的FAT表。182024/7/8由图中可以看到,2、3、4号FAT项都写入了结束标记0 xFFFFFFFF,说明这三个FAT项对应的簇分别分配给了三个文件或目录。这三个文件或目录即簇位图文件,大写转换表文件和根目录。192024/7/8分区在格式化为ExFAT文件系
17、统后,会创建两个元文件,一个是簇位图文件$BitMap,一个是大写转换表文件$UpCase,下面对这两个文件作简要分析。6.5 ExFAT6.5 ExFAT文件系统的元文件分析文件系统的元文件分析202024/7/8ExFAT文件系统的FAT表之后就是数据区了,但数据区并不一定紧跟在FAT表之后,FAT表之后可能会有一些保留区。数据区的具体开始位置由DBR中的“首簇起始扇区号”来确定,而数据区的第一个簇就是2号簇,2号簇一般就分配给簇位图文件使用。以一个刚完成格式化操作的分区为例,我们观察其DBR,内容如图6.6所示。偏移58H5BH处可以看到“首簇起始扇区号”为384,跳转到384扇区,内容
18、如图6.7所示。6.5.1 6.5.1 簇位图文件分析簇位图文件分析212024/7/8该扇区只有一个字节“07H”,这就是簇位图文件的内容。簇位图文件类似于NTFS文件系统中的元文件$BitMap,它的作用是用来管理分区中簇的使用情况。簇位图文件中的每一位,映射到数据区中的每一个簇。如果某个簇分配给了文件,该簇在簇位图文件中对应的位就会被填入“1”,表示该簇已经占用;如果簇没有被使用,它们在簇位图文件中对应的位就是“0”。图6.7中簇位图文件的内容为“07H”,换算成二进制等于“00000111”,这8位就对应数据区中的8个簇,也就是2号簇到9号簇这八个簇。从“00000111”这个二进制序
19、列中我们可以看出2、3、4这三个簇是被使用的,其它五个簇未被使用。而2、3、4这三个簇正是被簇位图文件、大写转换表文件、根目录所占用,这与我们前面在FAT表中的描述是一致的。要计算某个簇在位图中的对应bit,可以将该簇的簇号减去2,然后用得到的差对除以8,得到的商即该簇在位图中的字节号,余数为该簇在该字节中的bit号。例如,要计算12号簇在位图中的对应bit位置,计算方法如下:(12 2)/8=1.2也就是说,12号簇在位图中的对应bit是1号字节中的2号bit。有关簇位图文件的开始位置和大小记录在其目录项中,目录项结构见6.6节。222024/7/8大写转换表文件是ExFAT文件系统中的第二
20、个元文件,类似于NTFS文件系统中的元文件$UpCase。Unicode字母表中每一个字符在这个文件中都有一个对应的条目,用于比较、排序、计算Hash值等方面。大写转换表文件一般占用数据区中的第二个簇也就是3号簇,其内容如图6.8所示。6.5.2 6.5.2 大写转换表文件分析大写转换表文件分析图6.8是大写转换表文件第一个扇区的部分内容,从图中可以看出其内容都是Unicode字母表中的字符,每一个字符占用两个字节。大写转换表文件的大小固定为5836字节。232024/7/8ExFAT文件系统与其它FAT文件系统一样,也为分区中的每个文件及文件夹(目录)分配大小为32个字节的目录项,用以描述文
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- ExFAT 文件系统 数据 恢复 PPT
限制150内