Windows Forensic/File System

[Digital Forensic] FAT32 File System Detailed Analysis

DF_m@ster 2023. 12. 19. 18:39

FAT32

FAT32(File Allocation Table 32): 파일 시스템의  종류로, 4byte(32bit) 파일 할당 테이블을 사용하여 FAT32라는 이름을 가졌으며, 1996년에 마이크로소프트에 의해 도입되었다. 넓은 호환성으로 인해 다양한 운영 체제  장치에서 널리 사용되었으나, 현재에는   파일과 볼륨을 지원하는 NTFS exFAT 같은  현대적인 파일 시스템에 점차 대체되고 있다.

 

 

 

FAT32 Structure

FAT32(File Allocation Table 32)는 크게 세 개의 주요 영역으로 나눌 수 있다.

1. Reserved Area: FAT32 File System의 시작 부분으로, Boot Sector(VBR)를 포함하고 있어 해당 파티션을 올바르게 인식하는 데 사용된다.

2. FAT Area: 파일이나 디렉토리가 해당 볼륨에 저장될 때 디스크에 할당된 클러스터의 정보를 포함하는 영역이다. FAT Area내부에서 Entry 형태로 클러스터가 할당되며, 이 정보는 디지털 포렌식 관점에서 파일이나 디렉토리의 저장 위치 및 무결성을 확인하는 데 중요하다.

3. Data Area: FAT32 File System의 가장  영역으로, 파일이나 디렉토리의 실제 데이터가 저장되는 곳이다. 

FAT32 구조

 

 

 

Reserved Area

"[Digital Forensic] FAT32 File System "Reserved Area" Analysis"

 

 

 

FAT Area

"[Digital Forensic] FAT32 File System "FAT Area" Analysis"

 

 

 

Data Area

"[Digital Forensic] FAT32 File System "Data Area" Analysis"

 

 

 

Test & Result

"[Digital Forensic] FAT32 File System "Test & Result" Analysis"