DF-012: تحليل قطاعات الإقلاع وجداول التقسيم – Master Boot Record (MBR) & GPT Forensics
تنويه أمني وإخلاء مسؤولية: هذا المقال مخصص لأغراض التعليم، التوعية الرقمية، والدفاع السيبراني فقط. إن استخدام هذه الأدوات أو الاستراتيجيات خارج إطار مصرح به يُعد مخالفة للقانون. نحن نهدف إلى تمكين الأفراد والمؤسسات من فهم آليات التهديد لحماية أنفسهم.

ماذا ستتعلم في هذه الغرفة؟

  • تحليل البنية الهيكلية لقطاع الإقلاع الرئيسي (MBR) واستخراج جدول التقسيمات يدوياً.

  • فهم نمط التقسيم الحديث (GPT) وكيفية التعامل مع الـ Protective MBR والنسخ الاحتياطية.

  • تحديد بداية ونهاية الأقسام (Partition Offsets) وحساب أحجامها بالقطاعات.

  • الكشف عن الأقسام المخفية (Hidden Partitions) والمساحات غير المستغلة بين الأقسام.

محتوى الدرس:

قبل الوصول إلى نظام الملفات والمجلدات، يجب على نظام التشغيل والمحقق الجنائي قراءة بداية القرص المادي للتعرف على كيفية تقسيم المساحة التخزينية. فهم هذه الجداول يُمكن المحقق من اكتشاف الأقسام المخفية التي قد يستغلها المهاجم لإخفاء الأدلة.

1. تحليل قطاع الإقلاع الرئيسي (MBR – Master Boot Record):

  • الموقع والحجم: يشغل القطاع الأول من القرص الصلب (Sector 0) بحجم 512 بايت.

  • البنية الهيكلية:

    • كود الإقلاع (Boot Code): أول 446 بايت.

    • جدول التقسيمات (Partition Table): يحتوي على 4 مدخلات (Entries) لحجم 64 بايت (16 بايت لكل قسم).

    • التوقيع الرقمي (Magic Bytes): ينتهي دائماً بالبايتين 0x55AA للتأكيد على سلامة القطاع.

  • تحليل المدخل (Partition Entry): يتضمن حالة القسم (Active/Bootable)، التشفير، والقطاع الأول للقسم (LBA Start).

2. تحليل جدول التقسيم الحديث (GPT – GUID Partition Table):

  • المفهوم: البديل الحديث لـ MBR المصمم للعمل مع بيئات UEFI والأقراص التي تتجاوز 2 تيرا بايت.

  • البنية الهيكلية:

    • Protective MBR (LBA 0): يوضع لمنع الأدوات القديمة من مسح القرص أو اعتباره غير مقسم.

    • GPT Header (LBA 1): يحتوي على معرف GUID الخاص بالقرص، ومواقع جداول التقسيم الرئيسية والاحتياطية.

    • GPT Partition Entries (LBA 2–33): يدعم حتى 128 قسم بشكل افتراضي، مع توفير 128 بايت لكل مدخل لحفظ اسم القسم ونوعه بدقة.

    • Backup GPT: نسخة احتياطية كاملة تُحفظ في نهاية القرص لضمان الاسترجاع في حال تلف الجدول الرئيسي.

3. الأهمية الجنائية واكتشاف التلاعب (Forensic Relevance):

  • Unallocated / Slack Space: يبحث المحقق عن الفجوات غير المعرفة بين الأقسام (Partition Gaps)، حيث يُمكن كتابة بيانات خبيثة لا تظهر لبرامج الفحص العادية.

  • Volume Shadow Copies / Hidden Partitions: مقارنة أحجام الأقسام الفعلية مع البيانات المسجلة في جدول التقسيم للكشف عن تعديلات المهاجمين.