$MFT是NTFS文件系统最重要的一个文件,由一系列的文件记录组成,每个文件记录由记录头(Header)和记录属性组(Attributes)组成。一般大小为1KB,或者一个簇。Attributes部分的偏移一般为0x38。如下图的淡粉红色处。
图一
下面来分析MTF文件:
图二
看run,32 50 08 00 00 0C,看出开始LCN为0C0000H=786432,共0850H=2128个簇。
记录属性组由一系列的属性组成,每种属性有个名字,在$AttrDef中定义,常见的几种属性名:
表一 常见属性表
未完。。。。