分区用扩展INT13H研析并恢复大容量硬盘分区信息链表

大硬盘分区  时间:2021-01-09  阅读:()

用扩展INT13H研析并恢复大容量硬盘分区信息链表

内容摘要本文利用扩展INT13H的磁盘地址数据包及相关调用分析了整个分区链表并给出了链表中任一结点分区信息丢失或被破坏之后的一种恢复方法。

;

关键字扩展INT13H、数据包、分区信息、链表、恢复

;

一、 ;扩展IN T13 H相关读写接口规范概述

扩展INT13H接口设计的目的是为了扩展BIOS的功能使之能处理柱面数大于1024的硬盘并支持移动存贮介质的锁定、解锁和弹出等各类新增功能。

1、 ;数据类型定义

BYTE一字节 ;WO RD二字节 ;DWO RD;四字节 QWORD;八字节

磁盘读写地址数据包DRW AP D isk;Read;Wr ite;Addre s s;P ack et 利用该数据包中断INT13H可以直接读写处理目前主流硬盘上的任一扇区匆需理会传统磁盘概念中的通过柱面号、磁头号及扇区号CHS的扇区定位方式。

DRW AP结构如下:

Struct;DRWAP

{BYTE P acketS ize;//数据包所占字节数有10H和18H两种本文用前者

;BYTE Reserved;//保留字节设为00H

WORD;Blockcount;//传输的数据块个数最大值为7FH  以扇区为单位

DORD;Trans ferBuffer;//传输缓冲区地址S EG OFFS ET

Q ORD;Ab so luteB lockNumber;//磁盘起始绝对扇区号主引导扇区为0号

}

Abso luteB lockN umber与传统CHS的关系如下

Abso luteB lockN umber= Cylinde r*NumHead s+Head

*S ectorPerTra ck+S ector-1

DRW AP数据包的获取及实际操作

2、 ;定义磁盘读写地址数据包获取指定扇区之内容

入口参数 AH=42HDL=80HDS:SI=DRWAP首地址

出口参数 CF=NC;OK CF=CY;ERROR

;

二、分区信息链表解析;

读取主引导扇区操作过程 为操作的连续性本文不采用传统INT13H的功能号02磁盘读写地址数据包按如下方式定义

进入DEBUG状态之后DS和SI采用当前默认值假设为DS=1216 SI=0000则E命令或F命令从1216:0000处输入以下16个字节内容

1216:0000;1000010000021612-0000000000000000

;数据包长度=10H=16个字节保留字节=00H;要传输的扇区个数=0001H=1个

;缓冲区地址DS:SI=1216:0200;磁盘起始绝对扇区号=0000000000000000H=0

-A100

1216:0100;MOV;AH,42

;MOV;DL,80

;INT 13

;INT 3

-G=100

-D3BE

8001

;1216:03B001000BFE BF D93F 00-00001BF2 B2000000

:03C081 DA 0F FEFF FF 5AF2-B2003EDE E0020000

从上述内容可知

C区的起始点为0柱1头1扇 即磁盘起始绝对扇区0号

C区的结束点为729柱254头63扇并隐含了63个扇区

C区共占用了00B2F21BH个扇区约为5.58GB。

整个扩展分区的起点为730柱0头1扇其结束点由于柱面号已大大的大于

1024而10位二进制数已不能表达所以其结束点一律记为254头1023柱63扇,即;FE;FF;FF.

整个扩展分区本身占用02E0DE3 EH扇区 5A;F2;B2;00;为扩展分区前所用扇区数 即C区所用和隐含部分00B2F21BH+0000003FH=00B2F25AH

;

读取D盘分区信息表

从前面可知D盘之前已用00B2F25AH,由于起始绝对扇区号为零因此D盘的入口地址为 00B2F25AH,所以磁盘读写地址数据包修改如下

DS:0000; 1000010000021612-5A F2 B20000000000

-G=100

-D3BE ds:3B0;0001

; :3C0;81 DA0BFEFF FF 3F 00-00001BF2 B2000000

; :3D0;C1 FF 05 FE FF FF 5A F2-B20054 DA D000

逻辑D盘的起点为730柱1头1扇 0头所含63扇隐含

逻辑D盘的结束点由于柱面数超过1024一律记为FE FF FF此后的逻辑盘结束点也一样。

逻辑D盘自用00B2F21 BH扇

后一分区表项记录的是逻辑E盘的相关数据

逻辑E盘的起点由于柱面数超过1024一律记为00 C1 FF,结束点为FEFF FF.

逻辑E盘之前已用的扩展分区扇数00B2F21BH+0000003FH=00B2F25AH即D 盘所用和D盘前隐含的部份5A F2 B200

逻辑E盘所占扇区数包含自身及隐含的0头上的63扇

;

对于后继的各分区结点信息分析可参照执行完全类似。唯一需要注意的是

后继结点分区信息表的入口地址是其前继结点的入口地址加上前继结点的长度

包括隐含的3FH 。

三、 分区信息链表中任一结点分区信息的恢复

实际上对大容量硬盘分区信息的恢复有以下几条规则

1、 任何一分区所占用的扇区数在其所对应的逻辑零扇区的偏移地址20H 都有备份

2、 活动分区的起始点为0柱1头1扇区即010100结束点可由上述备份反推求出柱面号磁头号为FEH扇区号为3FH然后将柱面号和扇区号合并成两个字节若备份容量大于传统容量限制则为FE FF FF

3、 每一结点分区信息中前一分区表项中的隐含扇区数为003FH后一分区表项中的隐含扇区数分为两种情况在扩展分区中该部分内容为活动分区大小加上隐含的63个扇区在逻辑分区中该部分内容为前一结点信息中后一表项的两个数据项之和

4、每一结点逻辑分区信息后一分区表项的最后四个字节内容为下一结点前一分区表项的隐含扇区数与该分区所占扇区数之和

5、倒数第二个结点分区信息中的后一表项的两个数据项之和等于扩展分区所占用的总扇区数

6、 主分区信息表中分区类型标志分别为0BH和0FH在后续逻辑分区信息表中分别为0BH和05 H 本文针对FAT32位分区方式其它分区方式可相应改动

7、任一结点逻辑分区信息所对应的逻辑零扇区的入口地址等于该逻辑分区入口地址加上该分区所隐含的扇区数 即3FH。

掌握以上几条原则即便整个分区信息链表全部破坏或丢失都能从相关的逻辑零扇完全修复。

主分区信息的恢复过程操作概要

;第一步活动标志和起始点是固定的80010100分区类型0BH,隐含扇区

数是固定的3F000000 自用扇区总数从逻辑零扇区偏移20H处提取四个字节1B F2 B200。

利用公式扇区总数= 柱面号*磁头数+磁头号 每磁道扇区数

扇区总数=00B2F21BH、磁头数=FFH、磁头号=FEH、每磁道扇区数=3FH可推算柱面号就可得到活动分区的结束点内容。

;第二步扩展分区的活动标志为00起始点为下一个柱面号的0头1扇即0081 DA,分区类型为0FH 隐含部分=前一表项所占用扇区数与其前的隐含扇区之和结束点由于已超过8.4G一律填为FE FF FF扩展分区所占用的总的扇区数可通过上述原则中的第5条计算出来。

;

舍利云:海外云服务器,6核16G超大带宽vps;支持全球范围,原价516,折后价200元/月!

舍利云怎么样?舍利云推出了6核16G超大带宽316G高性能SSD和CPU,支持全球范围,原价516,折后价200元一月。原价80美元,现价30美元,支持地区:日本,新加坡,荷兰,法国,英国,澳大利亚,加拿大,韩国,美国纽约,美国硅谷,美国洛杉矶,美国亚特兰大,美国迈阿密州,美国西雅图,美国芝加哥,美国达拉斯。舍利云是vps云服务器的销售商家,其产品主要的特色是适合seo和建站,性价比方面非常不错,...

美国cera机房 2核4G 19.9元/月 宿主机 E5 2696v2x2 512G

美国特价云服务器 2核4G 19.9元杭州王小玉网络科技有限公司成立于2020是拥有IDC ISP资质的正规公司,这次推荐的美国云服务器也是商家主打产品,有点在于稳定 速度 数据安全。企业级数据安全保障,支持异地灾备,数据安全系数达到了100%安全级别,是国内唯一一家美国云服务器拥有这个安全级别的商家。E5 2696v2x2 2核 4G内存 20G系统盘 10G数据盘 20M带宽 100G流量 1...

BuyVM新设立的迈阿密机房速度怎么样?简单的测评速度性能

BuyVM商家算是一家比较老牌的海外主机商,公司设立在加拿大,曾经是低价便宜VPS主机的代表,目前为止有提供纽约、拉斯维加斯、卢森堡机房,以及新增加的美国迈阿密机房。如果我们有需要选择BuyVM商家的机器需要注意的是注册信息的时候一定要规范,否则很容易出现欺诈订单,甚至你开通后都有可能被禁止账户,也是这个原因,曾经被很多人吐槽的。这里我们简单的对于BuyVM商家新增加的迈阿密机房进行简单的测评。如...

大硬盘分区为你推荐
美国免费主机谁告诉我哪有免费的虚拟主机?域名注册网注册域名上哪个网站最好linux主机linux优点和缺点有哪些啊?英文域名中文域名和英文域名的区别? 越详细越好国外主机空间2个国外主机空间,都放了BLOG,看看哪个更快?国外主机空间可以购买国外主机(空间一样吗?)来做私服吗?海外域名求国外域名商列表香港虚拟空间香港空间,香港虚拟主机,香港虚拟空间推荐一家,公司要做一个网站,需要1G的,不限流量的,其它的空间不要免备案虚拟空间备案退两次了。哪里有免备案空间虚拟主机用?100m网站空间网站空间100M和1000M有什么区别 ?
政务和公益机构域名注册管理中心 域名备案中心 中国域名网 主机 vpsio 256m内存 dd444 165邮箱 lol台服官网 中国电信测速网 息壤代理 电信主机 个人免费主页 最漂亮的qq空间 免费个人主页 深圳域名 大化网 google搜索打不开 privatetracker accountsuspended 更多