FAT文件系统结构简述及反删除原理

[复制链接]

该用户从未签到

1

主题

6

回帖

16

积分

[INTOHARD]工兵

Rank: 1

积分
16
发表于 2009-4-20 21:25:52 | 显示全部楼层 |阅读模式
FAT文件系统结构简述及反删除原理
FAT~文件系统结构简述及反删除原理  

FAT(文件分配表)  
FDT(文件目录表)有的也称为DIR(根目录表)  

FAT是与FDT合作完成磁盘资源管理的,FAT在DBR(DOS Boot Record)之后,DBR中包括一个引导程序和一个被称为BPB(BIOS Parameter Block)的本分区参数记录表。BPB参数块记录着本分区的起始扇区、结束扇区、文件存储格式、硬盘介质描述符、根目录大小、FAT个数、簇的大小等重要参数。  

FAT中有若干项,在FAT16(16 bit=两字节)中每项占两字节,FAT32中每项占4字节,每项代表磁盘上的一个族,每一项的值是某个单向链中的一个指针,如FAT中某项值为100,则表示在磁盘第100族还有数据,在读该族数据后系统会再去读取FAT第100项的值,如果不为表示结束的0xFFFF或0xFFFFFFFF则读该项对应的族数据,循着链表一直读到结束为止。  
一般每个分区有两个相同的FAT表,在第二个FAT表后是FDT表,它的大小是固定的,一般只有一个族,这也是根目录下项数有限的原因,FDT每项占32字节,如果族大小为4K,则最多4096/32=128项,每项内容有文件名、起始FAT项指针、类型(是文件还是目录)、创建时间、修改时间、访问时间等(好像没记完),最重要的就是指向FAT的指针,用它才可以读出文件的内容。  

FDT后就是以族为分配单位的DATA区了,那怕文件只有一字节它也会占一个FAT项,即一个族。  

应该对FAT的分配方式有个了解了吧,顺便讲讲反删除的原理  

在FDT中,删除一个文件时,系统只是简单地将FDT表项中的文件名的第一个字节改为00,而FAT指针等数据都还在,这时恢复就只需要将第一字节改来不为00就可以了,这就是为什么恢复软件会让你输入文件名的第一个字。  
但并不一定恢复成功,因为当文件标示删除后,它的所有数据都不受操作系统保护了,有可能造成以下问题:  

1、FDT项文件名第一项为00时表示该项已可重用,则建立新文件时有可能覆盖掉FDT数据。  
2、FAT中有可能被新建立文件数据覆盖。  
3、磁盘整理也可能覆盖族里的数据。

该用户从未签到

29

主题

1092

回帖

1万

积分

[INTOHARD]工兵

Rank: 1

积分
17691
QQ
发表于 2009-4-20 21:31:50 | 显示全部楼层
文件删除后时,FDT中文件名的第一个字节好像不是改为00,而是E5吧。
  • TA的每日心情
    开心
    2018-6-9 21:04
  • 签到天数: 25 天

    [LV.4]七品知县

    9

    主题

    5167

    回帖

    2799

    积分

    [INTOHARD]营长

    Rank: 6Rank: 6

    积分
    2799
    QQ
    发表于 2009-4-20 21:46:38 | 显示全部楼层
    休息休息休息休息休息休息谢谢谢谢

    该用户从未签到

    3

    主题

    270

    回帖

    171

    积分

    [INTOHARD]班长

    Rank: 2

    积分
    171
    发表于 2009-5-7 12:34:07 | 显示全部楼层
    2楼说得对,楼主一定要注意啊

    该用户从未签到

    4

    主题

    36

    回帖

    104

    积分

    [INTOHARD]班长

    Rank: 2

    积分
    104
    发表于 2010-5-29 10:47:12 | 显示全部楼层
    学习学习了

    该用户从未签到

    0

    主题

    33

    回帖

    52

    积分

    [INTOHARD]班长

    Rank: 2

    积分
    52
    发表于 2010-5-31 14:31:48 | 显示全部楼层
    学习。好好地学。谢谢分享
  • TA的每日心情
    奋斗
    2013-3-9 13:57
  • 签到天数: 1 天

    [LV.1]布衣百姓

    4

    主题

    475

    回帖

    307

    积分

    [INTOHARD]排长

    Rank: 3Rank: 3

    积分
    307
    发表于 2010-6-6 23:01:39 | 显示全部楼层
    fat文件系统删除文件后,关键是文件簇链怎么恢复,其他的都简单。

    该用户从未签到

    5

    主题

    362

    回帖

    195

    积分

    [INTOHARD]班长

    Rank: 2

    积分
    195
    发表于 2010-12-9 21:34:58 | 显示全部楼层
    写的还行,呵,呵
    回复 支持 反对

    使用道具 举报

    该用户从未签到

    0

    主题

    529

    回帖

    278

    积分

    [INTOHARD]工兵

    Rank: 1

    积分
    278
    发表于 2010-12-16 20:16:50 | 显示全部楼层
    E5是对的,楼主错处太多
    回复 支持 反对

    使用道具 举报

    您需要登录后才可以回帖 登录 | 立即注册

    本版积分规则

    快速回复 返回顶部 返回列表