使用WinHex查看新建分区中的FAT和FD——从一次奇怪的“空分区”说起
前两天遇到一个朋友,他刚买了一块3TB硬盘,在Windows磁盘管理里新建了个分区,格式化成NTFS。结果插到另一台电脑上,系统提示“需要格式化”。他慌了,问我是不是分区表坏了。我让他把硬盘拿过来,打开WinHex,直接使用WinHex查看新建分区中的FAT和FD。等等,NTFS没有FAT?对,这里有个细节:他后来告诉我,其实那台电脑上他错误地选了FAT32格式,但系统只显示“RAW”。——我们得先搞清楚分区到底用了什么文件系统。这也是为什么工程师不能只看盘符状态,必须看底层。 www.fixhdd.cn
下面我把这个过程拆开,边判断边解释。
技王数据恢复
第一步:定位新建分区——别急着找FAT
WinHex打开物理磁盘,先确认分区起始扇区。通常新建分区在MBR或GPT中都有记录。我习惯先看分区表,按F9打开磁盘编辑器,找到分区起始的LBA。比如这次分区起始于LBA 2048(常见对齐值)。然后跳转过去,查看该扇区的内容。
技王数据恢复
- 如果扇区开头是
EB 58 90或者EB 52 90,那是FAT16/32的引导扇区,也就是DBR(DOS Boot Record)。 - 如果是
0x00 0x00 0x00 0x00……,那就麻烦了,可能分区表指向了未格式化的区域,或者分区根本没格式化。 - 还有一种情况:新建分区后,系统初始化了扇区,但FAT表区全是零,这其实正常,因为新建分区格式化时只会写入少量的元数据(比如根目录下的默认卷标),其余都是0。
FAT和FD分别指什么?
FAT就是文件分配表(File Allocation Table),记录簇的占用状态。FD通常指文件目录项(File Directory),在FAT文件系统中,根目录区有固定的位置。对于新建分区且格式化过的,FAT表前几个字节会有值(比如FAT16的F8FF FF0F),根目录区则可能包含卷标项或系统隐藏文件。但如果是新建分区还没格式化,那整个数据区都是0,包括FAT和FD区域。 技王数据恢复
一个真实案例:客户以为数据丢了,其实只是没格式化
上个月,一位客户拿了个移动硬盘,说是新建分区后没做任何操作就拔掉了,再插上去提示未初始化。他用技王数据恢复软件扫了一下,只能看到分区表。后来我接过盘,用WinHex看一下:分区起始扇区全是0,但后面的FAT表区域也是0……等等,这不对。如果是新建分区但没有格式化,引导扇区(DBR)也应该是0啊。但为什么系统还能看到分区?后来发现是MBR分区表项里标记了文件系统类型,但实际扇区内容根本没写入。我用WinHex手动把分区起始扇区写回标准的FAT32引导扇区模板(当然只是测试),然后使用WinHex查看新建分区中的FAT和FD——果然,FAT表还是空的。这验证了:分区表只告诉系统“这里有分区”,而文件系统元数据需要格式化才会生成。遇到类似情况,不要慌,先判断是否真的格式化了。 技王数据恢复
第二步:计算FAT和FD的位置
假设分区是FAT32且已经格式化了。在引导扇区(LBA 2048)中,偏移字节 0x0E 是保留扇区数(通常为32),紧接着0x10 是FAT个数(2),0x24 是每个FAT的扇区数。通过这些参数,就能算出第一个FAT表的起始扇区:分区起始 + 保留扇区数。然后跳转过去,看到一堆连续的4字节簇号(FAT32)。根目录FD在FAT表之后,FAT2之后第一个数据簇就是根目录。在FAT32中,根目录可以存放在任何簇,由引导扇区的根目录簇号指定(偏移0x2C)。 技王数据恢复

故障判断:FAT表乱码、FD不完整
有次我拿到一个U盘,分区是新建的FAT32,但客户说复制文件到一半断电了。用WinHex查看,FAT表里有几个簇被标记为坏簇(0xFF7),但FD项里文件名显示乱码。这属于跨簇链断裂。通过对比FAT表前后项,找到断裂的簇号,手动拼回来。这时候技王数据恢复的“FAT修复”模块就能帮上忙,但我更习惯用WinHex手工操作,因为更可控。 技王数据恢复
注意:对于新建分区(从未写入过用户数据),FAT和FD区域大概率全是0。很多初学者看到全0就以为分区坏了,其实只要引导扇区正确、系统识别分区,那就是正常状态。真正需要担心的是:引导扇区被破坏,或者分区表指向了错误的起始地址。 www.fixhdd.cn
第三步:验证分区类型——不止是FAT
有些朋友会混淆,以为“FD”指的是某种特殊标识。其实在FAT术语里,FD是File Directory的缩写,但WinHex中通常显示为“根目录”或“目录项”。如果你在数据恢复过程中看到“FD”字样,我猜可能是软件自命名。回到主题,使用WinHex查看新建分区中的FAT和FD,核心目的是确认文件系统是否完整。我通常会先检查引导扇区的BPB,然后快速定位到FAT表,看前几个字节是否为特定的格式标记(FAT12/16/32)。如果是新建且格式化的,FAT表第一个字节固定是F8(介质描述符),后面是FF FF 0F(FAT32)或FF FF(FAT16)。再跳转到根目录,应该能看到至少一个卷标项(属性0x08)或者“.”和“..”目录项(FAT32根目录下没有这两个,但FAT16有)。
一个小技巧:用WinHex的“模板”功能
WinHex自带了FAT32模板,选择“工具”→“打开模板”→“FAT32”,然后跳转到引导扇区,自动解析出各个参数。这样计算FAT表和根目录位置就不用手动算了。但注意:模板只对标准结构有效,如果DBR被修改过,模板可能会报错。
结语:从细节看本质
回到开头那个朋友的问题。我帮他用WinHex定位到分区起始,发现扇区全是0——没格式化。他这才想起当时点了快速格式化中途取消了。,使用WinHex查看新建分区中的FAT和FD是数据恢复工程师最基础的排查手段。它告诉你“这个分区到底有没有写入元数据”。如果连FAT表都没有,那就不是数据丢失,而是从未产生。当然,如果碰到确实有数据但FAT表损坏,可以结合技王数据恢复这类工具做自动化修复。但底层原理,还是得靠WinHex一点一点看。
,记住一个原则:新建分区≠有数据,FAT表空白≠灾难。只要分区表正确,重新格式化即可。但如果引导扇区也坏了,那就得从头重建BPB了——那是另一篇文章的内容了。