数据恢复笔记——NTFS文件系统

DBR的数据结构

偏移 描述
00-02 跳转指令
0D-0D 每簇扇区数
28-2F 文件系统扇区总数
30-37 (MFT)主文件表起使簇号

跳转指令对应数据可以找到NTFS的DBR。

NTFS文件系统的元文件

在格式化为NTFS文件后,系统对分区写入的文件就是元文件。元文件序号对应表
其中根据起使簇号,先跳转到MFT。其中2C-2F位置为对应序号,文件名也可以看出来。用鼠标向下滚过一个扇区可以看到2C-2F位置对应序号1的$MFTMirr文件名。

主文件表MFT

  • 以明文“FILE”开头。实验中对应46 49 4C 45。
  • 每个MFT项都占用1024个字节,即两个扇区。
  • 每个MFT项占用的两个扇区,最后两个字节为一个修正值,这个修正值和MFT项中的更新序列号相同。如果系统发现不同,就会认为此MFT项错误,会把开头明文改为“BAAD”。
    主文件表修正值

MFT属性类型

属性类型值(16进制) 描述
10 标准信息
20 属性列表
30 文件名属性
40 对象ID<
评论 2
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值