找回密碼
 註冊
搜索
查看: 258|回復: 0

[教學] 数据恢复笔记——NTFS文件系统

[複製鏈接]
發表於 2025-1-26 17:50:39 | 顯示全部樓層 |閱讀模式
 
Push to Facebook
本帖最後由 pipe 於 2025-1-26 17:56 編輯

Winhex数据恢复(NTFS文件系统)
        DBR的数据结构
        NTFS文件系统的元文件
        主文件表MFT
        MFT属性类型
        10h属性体数据结构
        30h属性体的数据结构
        60h属性体的数据结构
        70h属性体的数据结构
        80h属性体的数据结构
            MFT属性中的属性头数据结构
            MFT的簇流运行数据结构
            手工提取文件数据
            手工提取片段文件数据
            常驻80h属性
        B0属性体的数据结构        

        
        
DBR的数据结构
偏移           描述
00-02         跳转指令
0D-0D        每簇扇区数
28-2F         文件系统扇区总数
30-37       (MFT)主文件表起使簇号


        
跳转指令对应数据可以找到NTFS的DBR。
NTFS文件系统的元文件
在格式化为NTFS文件后,系统对分区写入的文件就是元文件。

NTFS 文件系统

NTFS 文件系统


其中根据起使簇号,先跳转到MFT。其中2C-2F位置为对应序号,文件名也可以看出来。用鼠标向下滚过一个扇区可以看到2C-2F位置对应序号1的$MFTMirr文件名。


主文件表MFT
以明文“FILE”开头。实验中对应46 49 4C 45。
每个MFT项都占用1024个字节,即两个扇区。

每个MFT项占用的两个扇区,最后两个字节为一个修正值,这个修正值和MFT项中的更新序列号相同。如果系统发现不同,就会认为此MFT项错误,会把开头明文改为“BAAD”。

NTFS 文件系统

NTFS 文件系统



https://blog.csdn.net/weixin_461 ... tm_relevant_index=2



 
您需要登錄後才可以回帖 登錄 | 註冊

本版積分規則

Archiver|手機版|小黑屋|TShopping

GMT+8, 2025-4-30 16:36 , Processed in 0.026233 second(s), 24 queries .

Powered by Discuz! X3.5

© 2001-2025 Discuz! Team.

快速回復 返回頂部 返回列表