NTFS文件系统之$MFT分析

$MFT是NTFS文件系统最重要的一个文件,由一系列的文件记录组成,每个文件记录由记录头(Header)和记录属性组(Attributes)组成。一般大小为1KB,或者一个簇。Attributes部分的偏移一般为0x38。如下图的淡粉红色处。

clip_image002

图一

下面来分析MTF文件:

clip_image004

图二

看run,32 50 08 00 00 0C,看出开始LCN为0C0000H=786432,共0850H=2128个簇。

记录属性组由一系列的属性组成,每种属性有个名字,在$AttrDef中定义,常见的几种属性名:

表一 常见属性表

image

未完。。。。

转载于:https://www.cnblogs.com/yaoaijia/archive/2008/11/10/1330570.html

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值