当前位置: 首页 > news >正文

2026盘古石初赛介质取证部分WriteUp


CSDN图片加载好像有问题,详情可以移步我的博客 https://blog.enxiaohao.cn/

有关簇、扇区的基本概念和FAT文件系统的原理就不细说了,不过感觉MBR分区以及FAT、GPT文件结构这些基本的数据恢复知识还是很有必要学的。详细知识点我这篇博客不做详细解释,大家可以在网上搜索一些资料学习。

呃呃,看电影的题就不做了。

X-ways如何打开?

首先想xways直接打开看这个img检材是不行的,会直接崩溃,010打开可以看见,这个0号扇区不太对

这个应该是DBR引导扇区,有MSDOS标志。但是很明显文件尾部的55AA没有了,很多地方和第六扇区的备份不一样。

最简单的,把6号扇区的备份恢复回去,然后就能看了。

shutil.copyfile(src,dst)withdst.open("r+b")asf:f.seek(6*512)boot=f.read(512)f.seek(0)f.write(boot)

备注一个结构图帮助理解,这里没有MBR相当于整个镜像都是一个文件系统卷,就是常见于U盘、SD卡这种的。

当然,火眼还是十分强大,直接解析文件结构了,但是前面有关bpb参数的一些题目是没法用火眼做的。

题目部分

  1. 分析方俊朗UDisk.img检材,第一个扇区前3字节的十六进制值是什么?(答案格式:AA-DD-WW)

EB-3C-90

http://www.jsqmd.com/news/856240/

相关文章:

  • DAC代码干扰分析与硬件设计解决方案
  • 告别‘偏科’模型:用CAST双流架构搞定视频动作识别,兼顾时空理解
  • 从Quill光标到用户头像:手把手教你为Yjs协同编辑器添加完整的在线用户列表(附状态同步技巧)
  • 高并发场景下 Redis 消息队列吞吐量低怎么优化?
  • 科研避坑指南:String+Cytoscape做PPI分析时,CytoNCA计算Betweenness后千万别忘了这步!
  • ROS仿真第一步:搞定Solidworks到URDF的转换(含履带机器人特殊问题探讨)
  • 别再傻傻分不清了!Linux下共享内存(shm)和内存映射(mmap)到底有啥区别?
  • Python 算法基础篇之排序算法(一):冒泡、选择、插入
  • 告别手动核对!用这个ABAP报表一键导出所有物料的库存与需求清单
  • 从Simulink模型到S32K3xx芯片:手把手教你玩转NXP官方MBD工具包(v1.4实战)
  • 告别乱码!手把手教你用FontCvt为STM32的emWin项目定制精简中文字库
  • 别再只会真彩色了!用ENVI玩转波段组合:揭秘植被红、水体蓝背后的遥感密码
  • 实战指南:如何将SPIN的超像素思想,迁移到你的图像修复项目里(附思路)
  • 告别云盘限速!手把手教你用群晖NAS+cpolar搭建Zotero私有同步库(附永久公网地址配置)
  • 2026年4月知名的抛光蜡厂商推荐,模具/麻轮/抛光机/千叶轮/抛光蜡/焊管机,抛光蜡公司推荐分析 - 品牌推荐师
  • 3分钟永久保存B站缓存:m4s-converter让珍贵视频永不消失
  • 仓库盘点、物流交接?用UniApp+PDA扫码提升效率的实战配置与避坑指南
  • 告别HAL_Delay!用STM32CubeMX定时器PWM模式优雅驱动ULN2003步进电机
  • Windows 10 下 GAMMA 遥感软件安装全攻略:从加密狗驱动到 MSYS2 环境配置避坑指南
  • 深入拆解:IGT-DSER网关如何把AB PLC的标签(TAG)映射成Modbus地址?一个案例讲透
  • 手机芯片异构计算:从通用到专用,解析三芯协同如何重塑计算摄影与能效体验
  • 告别轮询!用STM32 RTC内部唤醒实现超低功耗数据采集(附STM32L476+CubeIDE工程)
  • 从信息学奥赛真题到LeetCode:全排列问题的通用解法迁移与避坑指南(以C++为例)
  • 瑞萨RA4M2开发板入门:从零搭建LED闪烁工程与FSP配置详解
  • Mac/Win双平台保姆级教程:从零配置ADB环境到连接真机/模拟器
  • 别再乱搜教程了!用ESP8266-01S和CH340G模块实现稳定AT指令通信的保姆级接线指南
  • 用ESP32和EC11编码器做个无极调光台灯,Arduino代码全解析(附防抖电路)
  • 加肋非矩形板无网格模型应用【附代码】
  • WebAssembly调试优化与Whamm架构实践
  • 告别手动下载!用微软商店和PowerShell脚本自动化搞定winget全家桶