关于硬盘主引导扇区的结构及功能全面释疑
很多朋友对于硬盘的主引导扇区里的MBR(Main Boot Record)和DPT(Disk Partition Table)的区别有些分不太清。于是我想把它写个简短的介绍,希望能对这些朋友有点帮助。
; w1 g3 n% m9 B% r
+ G/ F# Y: C, V2 g) ? 引导扇区在每个分区里都存在,但是我们常说的*主引导扇区*是硬盘的第一物理扇区。它由两个部分组成:即主引导记录MBR和硬盘分区表DPT。在总共512字节的主引导分区里其中MBR占446个字节(偏移0--偏移1BDH),DPT占64个字节(偏移1BEH--偏移1FDH),最后两个字节“55,AA”(偏移1FEH偏移1FFH)是分区的结束标志。大致的结构如下图:
7 t8 g8 w* n4 Y. Q! Q I- f( b% O# _5 ^
图1
/ g8 Y+ d3 a* S6 I7 P; x9 |' L+ O$ C: g0 |1 C& ~1 `
图一:主引导扇区结构图
) c' o% B. ~& ^. o/ g$ e
+ k$ k7 @7 @4 y) G, d( b 主引导记录中包含了硬盘的一系列参数和一段引导程序。引导程序主要是用来在系统硬件自检完后引导具有激活标志的分区上的操作系统。它执行到最后的是一条JMP指令跳到操作系统的引导程序去。这里往往是引导型病毒的注入点,也是各种多系统引导程序的注入点。但是由于引导程序本身完成的功能比较简单,所以我们可以完全地判断该引导程序的合法性(看JMP指令的合法性),因而也易于修复。象命令fdisk/mbr可以修复MBR和KV300这类软件可以查杀任意类型的引导型病毒,就是这个原因。 : y4 n: s( {& ~3 S7 z
3 }" C: U( F; w+ k$ x- o+ Q' `+ b
往下来是硬盘的分区表,由4个16字节的分区信息表组成。每个信息表的结构如下:
3 m) |) x. H2 g; s/ Z+ c9 q
8 I0 ?; a+ C2 ^5 |/ v H! P4 { 偏移 长度 所表达的意义
! p* U6 m9 l8 G9 R0 w; _2 e* e8 }- r' v! g0 A
0 字节 分区状态: 如0-->非活动分区 ' \' u/ I! k* }; f: m; n8 a6 |( ]# \% [
% m0 K. n4 O/ Z
80--> 活动分区
, e% n$ n- l& l
- t+ t$ ^. ?/ Y 1 字节 该分区起始头(HEAD)
* G6 Q: M. [ [: k
( X: b& l( m7 g8 _1 }; e 2 字 该分区起始扇区和起始柱面 # q2 h, h9 A S7 j4 ]3 {6 y
; ]+ @0 ]7 F6 A9 d 4 字节 该分区类型:如82--> Linux Native分区 1 e8 Q& i2 P w# R: o, W
/ x. o8 [$ d2 q ^+ d. _
83--> Linux Swap 分区
- b" J5 ~! M- m* \ ~( E& G- D: [8 Z
5 字节 该分区终止头(HEAD)
. W x1 y5 w% c# M) m7 ~+ \' T! G3 A( W2 I- C$ e8 }! V' r2 b8 \9 _
6 字 该分区终止扇区和终止柱面 $ N/ q- x9 i7 f7 n" q7 J! X
5 X( D P) M5 U1 x' m
8 双字 该分区起始绝对分区 + t2 N+ ^. e* x2 i7 h( C
( }( I* l/ y* H; r# Y C 双字 该分区扇区数
7 Q1 ^; W' \1 H$ l
; G/ X: i: D& M% m5 U 最后的两个标志“55 AA”是分区表的结束标志,如果这两个标志被修改(有些病毒就会修改这两个标志),则系统引导时将报告找不到有效的分区表。
# y8 |3 |0 r9 P7 z- @" E( N2 E5 O4 g" ?/ q4 o, K# p
由上面的所列出的结构可以大致地了解主引导扇区的结构和用途。下面,有一些关于主引导扇区的常见问题: $ Q w, w1 B6 u9 X8 ~8 ~
( V8 ~# l2 x1 t; I2 z4 a Q1、fdisk/mbr 会不会把硬盘的分区表破坏呀? ) C$ J' V$ y8 r @
, J X2 J$ \1 g
A: 从上面的土一我们可以看到fdisk/mbr是不会影响到DPT的。Fdisk/ ! v. s6 t: h6 E- U; B* M; {7 m
; g3 u, c4 X1 x' t' J
mbr只是把主引导分区里的MBR部分重新写过,而不会对DPT有任何破坏。 - M! ^! K" p. E; @1 v# j8 `
% h' v' Q' \& }" G' T6 ?
Q2、在Linux里有一种方法可以恢复MBR是用如下的命令:
0 Q( a/ x* N5 H7 _
. v- S; K8 v) x8 H0 t, j" D6 f dd if=/boot/boot.NNNN of=/dev/had bs=446 count=1 + K/ L% E: Y) q* e2 M: O4 \
8 H0 v& A1 X# ?% D 其中bs(buffer size)是指重写的字节数。为什么不是512
1 b) h* w" p0 x2 D8 F
% p# H p# g/ c# l w% I1 a 呢?主引导扇区是一个扇区(512字节呀)?
/ B# ?" @5 W: }; @' `# K. Z* S- K8 z# o n" \) ~) {
A: 答案是因为我们用上面的命令是为了修复可能被病毒修改了的主引导记 4 M! n6 q2 Z" _5 Z( L. V1 e
0 D4 Q3 t" L" e 录MBR,或者想把LILO卸载掉,而不是恢复整个主引导扇区。所以我们
$ ?/ A8 ?) v0 K: Z7 U W4 j; X- Y: u
只把主引导扇区的备份文件boot.NNNN的前446个字节重写入主引导扇区。
+ |: p2 F2 _) K- R$ }- _
% |8 Y$ _) t3 M1 [ Boot.NNNN是我们在安装Linux之前整个主引导分区的备份。如果我们把
5 o# C" ^% x2 J6 Q6 B5 ^: n" R6 ^8 U7 ?$ `/ H! q: t, P
512个字节全部写入主引导扇区就可能会把安装了Linux后改变了的硬盘 ; F/ Z L; v, J$ m' j
2 y' f9 A& O F S: }5 A0 d
DPT表也破坏掉。那就坏事了。 :-)
9 ^3 G( g* y! Y y F" O; }0 k7 c* d+ U3 g
linuxrat补充一些:=)…
& N1 S: p: P' Z4 B& M6 m3 [" y0 L! n
MBR-> Main/Master Boot Record, 有些书上是写成Master的.我认为可以分成三个部分吧, MBR DPT MagicNumber(446 64 2=512)这也就是为什么进行MBR备份的时候要指定bs=512 / ?$ o7 F. A7 @/ l" [0 I* t
+ f' A' K0 r( l& x
或者 bs=1k, count=1的原因.然后恢复时经常看到HOWTO里面是bs=446 count=1. 这个446就是指令部分的恢复。
点击图标进入精品网摘收藏 欢迎大家加入网络收藏夹