您的位置:首页 > 理论基础 > 计算机网络

数据恢复技术支持工程师学习博客1

2007-08-08 15:32 423 查看
 硬盘主引导扇区(MBR、DPT、DBR、BPB)详解我是网管论坛,交流各种网管技术,网管资源下载,企业网管的天堂,网吧网管的乐园。中国最大的网管交流阵营!,]"G Y$A(_2H&C!|"t!C
网管,网管论坛,网管软件,网管下载,网管技术,网络技术,网管社区,网管博客,企业网管,网吧网管,网吧管理,病毒,木马,下载,服务器,操作系统,数据库,路由器,交换机,防火墙,网络工程,布线,网络编程,游戏,网络基础,硬件,网页制作1k+y:y9_.C(/+x
硬盘主引导扇区、分区表和分区引导扇区(MBR、DPT、DBR、BPB)详解!
/@(@,Y/X,t网管,网管论坛,网管软件,网管下载,网管技术,网络技术,网管社区,网管博客,企业网管,网吧网管,网吧管理,病毒,木马,下载,服务器,操作系统,数据库,路由器,交换机,防火墙,网络工程,布线,网络编程,游戏,网络基础,硬件,网页制作  硬盘的0柱面、0磁头、1扇区称为主引导扇区(也叫主引导记录MBR),该记录占用512个字节,它用于硬盘启动时将系统控制权转给用户指定的、在分区表中登记了某个操作系统分区。MBR的内容是在硬盘分区时由分区软件(如FDISK)写入该扇区的,MBR不属于任何一个操作系统,不随操作系统的不同而不同,即使不同,MBR也不会夹带操作系统的性质,具有公共引导的特性。但安装某些多重引导功能的软件或LINUX的LILO时有可能改写它;它先于所有的操作系统被调入内存并发挥作用,然后才将控制权交给活动主分区内的操作系统(图一)。
/X$_2m6c6h"~8S:k我是网管论坛,交流各种网管技术,网管资源下载,企业网管的天堂,网吧网管的乐园。中国最大的网管交流阵营!www.54master.com4/ t.~:m5R:h)J
  MBR由三部分构成::_)i8d h*Q
  1.主引导程序代码,占446字节我是网管论坛,交流各种网管技术,网管资源下载,企业网管的天堂,网吧网管的乐园。中国最大的网管交流阵营!%W&k;F(k:T9M2S0@#d.z+u)x+j
  2.硬盘分区表DPT,占64字节
9r'w+n,R(_.t我是网管论坛,交流各种网管技术,网管资源下载,企业网管的天堂,网吧网管的乐园。中国最大的网管交流阵营!  3.主引导扇区结束标志AA55H- 畅通网络 因为有我3q.z-?8Z)G*^9d
       一、硬盘的主引导程序代码是从偏移0000H开始到偏移01BDH结束的446字节;主引导程序代码包括一小段执行代码。启动PC 机时,系统首先对硬件设备进行测试,成功后进入自举程序INT 19H;然后读系统磁盘0柱面、0磁头、1扇区的主引导扇区MBR的内容到内存指定单元0:7C00 首地址开始的区域,并执行MBR程序段。!M+s9a"j!Q'E;{)O
  主引导代码实现下列功能:www.54master.com.E.p*O#a"{)Y/|
  1.扫描分区表查找活动分区;
7k.T+L6|;r'[8R  2.寻找活动分区的起始扇区;www.54master.com!?;b$_*[ v1v+~#H"O:r)g
  3.将活动分区的引导扇区读到内存;- 畅通网络 因为有我8u1@"@*W-?7q#z
  4.执行引导扇区的运行代码。
8b8r3u/B+[&r/~.Z  如果主引导代码未完成这些功能,系统显示下列错误信息:- 畅通网络 因为有我5t)K7A(G#?1v#l
  Invalid partition table
,x4N u1/#G6q%i- 畅通网络 因为有我  Error loading operating systemwww.54master.com1E/^5u-A7h.u
  Missing operating system《我是网管》论坛5v$_ _0B:b A5S3s
二、硬盘分区表DPT是从偏移01BEH开始到偏移01FDH结束的64字节(图二);硬盘分区表分为四小部分,每一小部分表示一个分区的信息,占16字节。在这里我们可以看出,硬盘的总分区数为什么不能大于4。其中可激活分区数不得大于3,扩展分区数不得大于1,当前活动分区数必须小于等于1。
7?"[9~9X!N3z%x&}网管,网管论坛,网管软件,网管下载,网管技术,网络技术,网管社区,网管博客,企业网管,网吧网管,网吧管理,病毒,木马,下载,服务器,操作系统,数据库,路由器,交换机,防火墙,网络工程,布线,网络编程,游戏,网络基础,硬件,网页制作- 畅通网络 因为有我/D!o7v;q,{
  分区表的每一分区的第0个字节是自举标志,其值为80H时,表示该分区是当前活动分区,可引导,其值为00H时,表示该分区不可引导。《我是网管》论坛&X0c-Y,u3T7g*`
  第4字节是分区类型(图三)。
-x%`%@9y&]#v《我是网管》论坛*e-i E3X"};s0z"P,u
- 畅通网络 因为有我%W)}4m:s6i5p;/,h7F
  每一分区的第1至第3字节是该分区起始地址。其中第1字节为起始磁头号(面号);第2字节的低6位为起始扇区号,高2位则为起始柱面号的高2位;第3字节为起始柱面号的低8位。因此,分区的起始柱面号是用10位二进制数表示的,最大值为2^10 = 1024,因逻辑柱面号从0开始计,故柱面号的显示最大值为1023。同理,用6位二进制数表示的扇区号不会超过2^6 - 1 = 63;用8位二进制数表示的磁头号不会超过2^8 - 1 = 255。每一分区的第5至第7字节表示分区的终止地址,各字节的释义与第1至第3字节相同。这里我们假设一种极端的情况:如果让第5至第7字节的所有二进制位都取1,就获得了柱面号、磁头号和扇区号所能表示的最大值,从而得到最大绝对扇区号为:网管,网管论坛,网管软件,网管下载,网管技术,网络技术,网管社区,网管博客,企业网管,网吧网管,网吧管理,病毒,木马,下载,服务器,操作系统,数据库,路由器,交换机,防火墙,网络工程,布线,网络编程,游戏,网络基础,硬件,网页制作'N7w4@*j-k0v
  1024 × 256 × 63 = 16,515,072
3R$}$t1R)B/t3A$q- 畅通网络 因为有我  这个扇区之前的所有物理扇区所包含的字节数为:网管,网管论坛,网管软件,网管下载,网管技术,网络技术,网管社区,网管博客,企业网管,网吧网管,网吧管理,病毒,木马,下载,服务器,操作系统,数据库,路由器,交换机,防火墙,网络工程,布线,网络编程,游戏,网络基础,硬件,网页制作)t2`)/8s;V
  16,515,072 × 512Bytes ≈ 8.46×109Bytes = 8.46GB。
2o(^/t$v${网管,网管论坛,网管软件,网管下载,网管技术,网络技术,网管社区,网管博客,企业网管,网吧网管,网吧管理,病毒,木马,下载,服务器,操作系统,数据库,路由器,交换机,防火墙,网络工程,布线,网络编程,游戏,网络基础,硬件,网页制作  由此可知硬盘的容量设计为什么会有8.4GB这一档,分区表每一分区的第1至第3字节以及第5至第7字节的数据结构已经不能满足大于8.46GB的大容量硬盘的需要。考虑到向下兼容的需要,业界并未对从DOS时代就如此定义的硬盘分区表提出更改意见,否则改动所牵涉的面太广,会造成硬件和软件发展上的一个断层,几乎无法被业界和用户所接受。硬盘厂商解决这一问题的方法是定义了新的INT 13服务扩展标准。新的INT 13服务扩展标准不再使用操作系统的寄存器传递硬盘的寻址参数,而使用存储在操作系统内存里的地址包。地址包里保存的是64位LBA地址,如果硬盘支持LBA寻址,就把低28位直接传递给ATA接口,如果不支持,操作系统就先把LBA地址转换为CHS地址,再传递给ATA接口。通过这种方式,能实现在ATA总线基础上CHS寻址的最大容量是136.9 GB,而LBA寻址的最大容量是137.4GB。新的硬盘传输规范ATA 133规范又把28位可用的寄存器空间提高到48位,从而支持更大的硬盘。www.54master.com.x7a0]#_'T%W(T#U1u
分区表每一分区的第8至第11字节表示该分区的起始相对扇区数(即该扇区之前的绝对扇区个数),高位在右,低位在左;第12至第15字节表示该分区实际占用的扇区数,也是高位在右,低位在左;分区表这类数据结构的表达方式与机器中数据的实际存储方式在顺序上是一致的,即低位在前,高位在后。因此,在从16进制向十进制作数值转换时,需将字段中的16进制数以字节为单位翻转调位,用4个字节可以表示最大2^32个扇区,即2TB=2048GB。- 畅通网络 因为有我4U+t$?7v2P-`5t9Z'F!]5V!K
  系统在分区时,各分区都不允许跨柱面,即均以柱面为单位,这就是通常所说的分区粒度。在未超过8.4GB的分区上,C/H/S的表示方法和扇区数的表示方法所表示的分区大小是一致的。超过8.4GB的/H/S/C一般填充为FEH/FFH/FFH,即C/H/S所能表示的最大值;有时候也会用柱面对1024的模来填充。不过这几个字节是什么其实都无关紧要了。
*l2n"h%f z C5K'N1[《我是网管》论坛  扩展分区中的每个逻辑驱动器都存在一个类似于MBR的扩展引导记录(Extended Boot Record,EBR)(图四)。
"V!N0H/v*i
'B/P5f"B%u1Q;/《我是网管》论坛《我是网管》论坛$?4],j;E+E
  扩展引导记录包括一个扩展分区表和扇区结束标志55AA。一个逻辑驱动器中的引导扇区一般位于相对扇区32或63。如果磁盘上没有扩展分区,那么就不会有扩展引导记录和逻辑驱动器。第一个逻辑驱动器的扩展分区表中的第一项指向它自身的引导扇区;第二项指向下一个逻辑驱动器的EBR,如果不存在进一步的逻辑驱动器,第二项就不会使用,而被记录成一系列零。如果有附加的逻辑驱动器,那么第二个逻辑驱动器的扩展分区表的第一项会指向它本身的引导扇区,第二个逻辑驱动器的扩展分区表的第二项指向下一个逻辑驱动器的EBR。扩展分区表的第三项和第四项永远都不会被使用。
3M)r;z*e!m(G3i1rwww.54master.com  扩展分区表项中的相对扇区数是从扩展分区开始的扇区到该逻辑驱动器中第一个扇区的扇区数;占用的扇区数是指组成该逻辑驱动器的扇区数目。我是网管论坛,交流各种网管技术,网管资源下载,企业网管的天堂,网吧网管的乐园。中国最大的网管交流阵营!&G&s(R'}2G9F&Q4L!e
          有时候在磁盘的末尾会有剩余空间,由于分区是以1柱面的容量为分区粒度的,那么如果磁盘总空间不是整数个柱面的话,不够一个柱面的剩下的空间就是剩余空间了,这部分空间并不参与分区,所以一般无法利用。- 畅通网络 因为有我#G$Y2i P4](N0M#_+P:w
三、主引导扇区的最后两个字节(偏移1FEH和偏移1FFH),其值为AA55H,它表示该扇区是个有效的引导扇区,可用来引导硬磁盘系统。
)n2~4}+W%M7U9f;d我是网管论坛,交流各种网管技术,网管资源下载,企业网管的天堂,网吧网管的乐园。中国最大的网管交流阵营!分区引导扇区DBR(DOS BOOT RECORD)是由FORMAT高级格式化命令写到该扇区的内容;DBR是由硬盘的MBR装载的程序段。DBR装入内存后,即开始执行该引导程序段,其主要功能是完成操作系统的自举并将控制权交给操作系统。每个分区都有引导扇区,但只有被设为活动分区的DBR才会被MBR装入内存运行。
&~$g(?7v3?$eDBR主要由下列几个部分组成:
0D!e3C1j't5Jwww.54master.com  1.跳转指令,占用3个字节的跳转指令将跳转至引导代码。网管,网管论坛,网管软件,网管下载,网管技术,网络技术,网管社区,网管博客,企业网管,网吧网管,网吧管理,病毒,木马,下载,服务器,操作系统,数据库,路由器,交换机,防火墙,网络工程,布线,网络编程,游戏,网络基础,硬件,网页制作7e,U1O;D*Z8V
  2.厂商标识和DOS版本号,该部分总共占用8个字节。网管,网管论坛,网管软件,网管下载,网管技术,网络技术,网管社区,网管博客,企业网管,网吧网管,网吧管理,病毒,木马,下载,服务器,操作系统,数据库,路由器,交换机,防火墙,网络工程,布线,网络编程,游戏,网络基础,硬件,网页制作:X7v/c8l/Y _
  3.BPB(BIOS Parameter Block, BIOS 参数块)。
!l&M2o$b,z5`)[*d"G8dwww.54master.com  4.操作系统引导程序。
(i8d0}0c,Z7C'h  5.结束标志字,结束标志占用2个字节,其值为AA559I1t:/#c.n.m$]4a
  DBR中的内容除了第5部分结束标志字固定不变之外,其余4个部分都是不确定的,其内容将随格式化所用的操作系统版本及硬盘的逻辑盘参数的变化而变化。
*f4v-P8U;x5c6f!U  一、FAT32的分区引导扇区
-T0g(A0l,P网管,网管论坛,网管软件,网管下载,网管技术,网络技术,网管社区,网管博客,企业网管,网吧网管,网吧管理,病毒,木马,下载,服务器,操作系统,数据库,路由器,交换机,防火墙,网络工程,布线,网络编程,游戏,网络基础,硬件,网页制作  为了使加载文件的操作更加灵活,加上FAT32文件系统采用"活动"的FDT表,,同时考虑到引导程序的代码量和为今后发展保留适当的余量,FAT32文件系统分区引导扇区占据了6个扇区,只有前3个扇区作为系统的分区引导扇区,其余3个扇区保留暂未使用。分区引导扇区对于操作系统的启动和磁盘文件的访问具有至关重要的作用;引导程序代码的损坏将导致操作系统不能正常启动,磁盘读写参数的破坏将造成存储在磁盘上的文件不能正常读写。
'T'L![ L5w%s8Y9L1u8i《我是网管》论坛  由于分区引导扇区的重要性,FAT32文件系统在在第一个分区引导扇区的6个扇区后的6个扇区里保留了分区引导扇区的备份,在启动时操作系统可以对两份引导扇区进行比较,以便选择正确的引导扇区来引导系统。由于在磁盘正常工作过程中系统不再对引导扇区的程序和数据进行修改,因此备份的分区引导扇区损坏的可能性非常小。www.54master.com5@:p./ J%p$a!Z3T;b&k
分区引导扇区的第一个扇区(图六)的前三个字节是一条跳转指令,然后是8个字节长的OEM ID(厂家标识)和版本号,其后是简称为BPB的BIOS参数块(BIOS Parameter Block)。对于FAT32其各部分的意义如下表: 网管,网管论坛,网管软件,网管下载,网管技术,网络技术,网管社区,网管博客,企业网管,网吧网管,网吧管理,病毒,木马,下载,服务器,操作系统,数据库,路由器,交换机,防火墙,网络工程,布线,网络编程,游戏,网络基础,硬件,网页制作)f$D9?8[6O
e0c8
偏移地址
长度(字节)
意    义
0BH
2
每个扇区的字节数,常取512。
0DH
1
每簇扇区数;可以是1, 2, 4, 8, 16, 32, 64, 128,取决于文件系统格式及分区大小。
0EH
2
为操作系统保留的扇区数;FAT32时多为十进制的32,FAT16时为1,有的格式化工具可能将它设为36或63。
10H
1
FAT表的个数;常取2。
11H
2
在FAT16中存放系统根目录中允许登记的目录项个数,FAT32中用于标注系统采用的是否为FAT32文件系统。其值为0000H表示磁盘使用FAT32文件系统。
13H
2
值为00H,为保持兼容性而保留,未使用。
15H
1
磁盘介质标志,硬盘为F8。
16H
2
未使用,值为00H。
18H
2
每个磁道的扇区数。
1AH
2
磁盘的磁头数。
1CH
4
分区前隐藏扇区的个数。
20H
4
逻辑磁盘中的扇区总数。
24H
4
每个FAT表所占的扇区数。
28H
2
FAT表镜像标志,值为0表示系统保存2份互为备份的FAT表,值为1表示系统仅保存1份FAT表。
2AH
2
文件系统的主次版本(保留)。
2CH
4
磁盘根目录的起始簇号。
30H
2
文件系统参数的扇区号,通常位于引导扇区的下一个扇区。
32H
2
备份分区引导扇区的逻辑扇区号。
34H
12
保留,未使用。
40H
1
中断13呼叫的预设值,指明访问的设备;软盘为00H,硬盘为80H。
41H
1
用于中断13呼叫。
42H
1
磁盘读写参数扩展标志,其值为29H。
43H
4
格式化时随机产生的磁盘卷的序列号。
47H
11
格式化时人工输入的磁盘卷标号。
52H
8
文件系统的标识号(FAT32)。
- 畅通网络 因为有我.@,l)m9a D9e
  从偏移0x5A开始的数据为操作系统引导代码。这是由偏移0x00开始的跳转指令所指向的,此段指令在不同的操作系统上和不同的引导方式上,其内容也是不同的。- 畅通网络 因为有我:B2^0y2S&](z8X1[${
  扇区的最后两个字节存储值为0x55AA的DBR有效标志,对于其他的取值,系统将不会执行DBR相关指令。
1W!T:M9{0a2z我是网管论坛,交流各种网管技术,网管资源下载,企业网管的天堂,网吧网管的乐园。中国最大的网管交流阵营!我是网管论坛,交流各种网管技术,网管资源下载,企业网管的天堂,网吧网管的乐园。中国最大的网管交流阵营!+y/n0A1R4S!z2~)O2~
我是网管论坛,交流各种网管技术,网管资源下载,企业网管的天堂,网吧网管的乐园。中国最大的网管交流阵营!%F+Q(K!i8y#D&^&O
分区引导扇区的第2个扇区作为文件系统相关参数存储标识扇区(图七),除了保存扇区的标识信息(RraA(00H)和rrAa(1E4H))外,还可能在偏移地址1E8H处存储了文件系统有关的信息。其中扇区偏移地址1E8H~1EBH的4个字节存储了逻辑磁盘中未使用的簇数,通常用于快速计算逻辑磁盘的剩余空间(典型的操作是在资源管理器状态栏上列出的"可用磁盘空间"参数),而1ECH~1EFH 4个字节给出了逻辑盘中下一个可以分配给文件使用的空闲簇的簇号,这样操作系统可以不访问FAT表就直接获得磁盘剩余空间和可以分配的簇号。[
7g!N4}.A#^(}.~*q网管,网管论坛,网管软件,网管下载,网管技术,网络技术,网管社区,网管博客,企业网管,网吧网管,网吧管理,病毒,木马,下载,服务器,操作系统,数据库,路由器,交换机,防火墙,网络工程,布线,网络编程,游戏,网络基础,硬件,网页制作!y6f-V1n7c,D*N.~-H

4o5d-]%d$c&_我是网管论坛,交流各种网管技术,网管资源下载,企业网管的天堂,网吧网管的乐园。中国最大的网管交流阵营!www.54master.com9I:t8G-w9V,h
  分区引导扇区的第3个扇区则存储了引导扇区的后一部分引导系统的程序代码(图八)。
9@'P.d2e)n'B _7Q$ywww.54master.com
$I5B;g v;z8Z5W2q)P9y网管,网管论坛,网管软件,网管下载,网管技术,网络技术,网管社区,网管博客,企业网管,网吧网管,网吧管理,病毒,木马,下载,服务器,操作系统,数据库,路由器,交换机,防火墙,网络工程,布线,网络编程,游戏,网络基础,硬件,网页制作2p)u.`)G2/,V!@4i"M

4n0y(];D&p网管,网管论坛,网管软件,网管下载,网管技术,网络技术,网管社区,网管博客,企业网管,网吧网管,网吧管理,病毒,木马,下载,服务器,操作系统,数据库,路由器,交换机,防火墙,网络工程,布线,网络编程,游戏,网络基础,硬件,网页制作二、NTFS的分区引导扇区
0z"K0l6q'i0u
8X2j.H#_.K*u d5}.F'@我是网管论坛,交流各种网管技术,网管资源下载,企业网管的天堂,网吧网管的乐园。中国最大的网管交流阵营!  对于NTFS分区来说,分区引导扇区DBR只占用一个扇区(图五),并且在该分区的最后一个扇区做了备份;NTFS的引导扇区也是完成引导和定义分区参数,NTFS分区的引导扇区不是分区的充分条件,它要求必须MFT中的系统记录如$MFT等正常该分区才能正常访问。其BPB参数如下表所示:      
偏移地址
长度(字节)
常用值
意  义
0x0B
2
0x0002
每扇区字节数
0x0D
1
0x08
每簇扇区数
0x0E
2
0x0000
保留扇区
0x10
3
0x000000
总为0
0x13
2
0x0000
NTFS未使用,为0
0x15
1
0xF8
介质描述
0x16
2
0x0000
总为0
0x18
2
0x3F00
每磁道扇区数
0x1A
2
0xFF00
磁头数
0x1C
4
0x3F000000
隐藏扇区数
0x20
4
0x00000000
NTFS未使用,为0
0x28
8
0x4AF57F0000000000
扇区总数
0x30
8
0x0400000000000000
$MFT的逻辑簇号
0x38
8
0x54FF070000000000
$MFT Mirr的逻辑簇号
0x40
4
0xF6000000
每MFT记录簇数
0x44
4
0x01000000
每索引簇数
0x48
8
0x14A51B74C91B741C
卷标
0x50
4
0x00000000
检验和
#r1t.d1A1{8A'H,j《我是网管》论坛
内容来自用户分享和网络整理,不保证内容的准确性,如有侵权内容,可联系管理员处理 点击这里给我发消息
相关文章推荐