一、NTFS文件系统基本介绍
NTFS文件系统与FAT文件系统一样,也是以簇为基本单位对磁盘空间和文件存储进行管理的。一个文件总是占有若干个簇,即使在最后一个簇没有放满的情况下,也是占用了整个簇的空间,这也是造成磁盘空间浪费的主要原因。
&BOOT文件 |
某元文件 |
&MFT文件 |
某元文件 |
某元文件 |
&MFTMirr文件 |
&BOOT第一个扇区(即DBR)备份 |
- 在分区的第一个扇区(引导扇区DBR)后是15个扇区的NTLDR区域,这16个扇区共同构成&BOOT文件
- 元文件在图中只体现了一部分,没有画完善,并且除了&ROOT文件之后,其他元文件的位置不是固定的,例如&MFT文件也可以在&MFTMirr文件之后
- NTLDR后是主文件表区域,主文件表由文件记录构成,每个文件记录占2个扇区
- 在NTFS文件系统中文件的文件名,拓展名,包括文件的内容在NTFS中也称为属性,各种属性被放入文件记录中进行管理
- 在NTFS文件系统所在分区的最后一个扇区是DBR的备份,但该扇区并不属于NTFS文件系统。
二、NTFSDBR分析
- 跳转指令
跳转指令占用两个字节,它将程序执行流程跳转到引导程序处
- OEM代号
OEM代号占8个字节,由厂商具体安排
- BPB参数
字节偏移 |
字段长度 |
字段名 |
字节偏移 |
字段长度 |
字段名 |
0X0 |