ntfs文件系统规范 - 看雪安全论坛.docVIP

  1. 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
  2. 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  3. 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  4. 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  5. 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  6. 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  7. 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
ntfs文件系统规范 - 看雪安全论坛

硬件白皮书 NTFS文件系统规范 关键字:Windows NT NTFS 文件系统 NTFS作为Microsoft Windows NT?操作系统的标配文件系统克服了FAT/FAT32文件系统的大量缺点;同时又随着Microsoft Windows 2000?、Microsoft Windows XP操作系统的推广得到越来越广泛的应用。 和FAT/FAT32文件系统相比,NTFS文件系统主要有以下优点。 ?支持大容量存储单元(最大支持GB) ?内建数据压缩支持 ?支持事务日志文件 ?加强数据安全 目录 目录 1 基本数据类型 3 MFT文件记录 3 更新序列号 3 虚拟簇号 4 逻辑簇号 4 数据流描述 4 文件属性记录 6 属性记录头 6 STANDARD_INFORMATION (0x10 常驻属性 len=0x30,0x48) 8 ATTRIBUTE_LIST (0x20 len 26) 9 FILE_NAME (0x30 常驻属性 len = 68~578)) 9 VOLUME_VERSION (0x40 NT) 11 OBJECT_ID (0x40 2K) 11 SECRUITY_DESCRIPTOR (0x50 ) 11 VOLUME_NAME (0x60) 12 VOLUME_INFORMATION (0x70 len = 0x0c ) 12 DATA (0x80) 12 INDEX_ROOT (0x90) 13 索引块头(16 bytes) 13 索引项(目录项) 13 INDEX_ALLOCATION (0xA0大目录使用) 14 IA索引块(INDEX_ALLOCATION指向的外部索引区) 14 BITMAP (0xB0 MFT文件或外部索引块使用) 15 SYMBOL_LINK (0xC0 NT) 15 REPARSE_POINT (0xC0 2K) 15 EA_INFORMATION (0xD0 ) 16 EA (0xE0 ) 16 PROPERTY_SET (0xF0 NT) 16 LOGGED_UNTILITY_STREAM (0x100 2K) 16 系统文件 16 $MFT 18 未命名数据流格式 18 $MFTMirr 18 未命名数据流格式 18 $LogFile 18 $Volume 19 未命名数据流格式 19 $AttrDef 19 未命名数据流格式 19 整理规则 19 $AttrDef Flags 20 . (Root Directory) 20 $MountMgrDatabase 数据流 20 $Bitmap 20 $Boot 20 引导扇区与BPB 21 $BadClus 22 $Secure 22 $SDS 数据流 23 $SDH Index 23 $SII Index 23 $UpCase 24 未命名数据流格式 24 $Extend 24 $ObjId 24 $ObjId:$O 24 $Quota 25 $Quota:$O 25 $Quota:$Q 25 $Quota flags 26 $Reparse 26 $Reparse:$R 26 $UsnJrnl 27 $UsnJrnl:$J 27 $UsnJrnl reason flags 27 $UsnJrnl source info flags 29 $UsnJrnl:$Max 29 NTFS卷初始化 29 分区结尾与备份主引导扇区 30 目录结构 30 基本数据类型 MFT文件记录 文件记录是$MFT文件的基本组成部分,卷中的所有文件都由至少一个文件记录来描述,对于使用多个文件记录的文件,其第一个文件记录叫基本文件记录,其余的叫做扩展文件记录。 文件记录由记录头,数个文件属性和结束标志(0xFFFFFFFF)组成。 文件记录头格式: 名字 偏移 尺寸 描述 FR_Sign 0 4 记录签名:值为:‘ELIF’ FR_USOff 4 2 更新序列号的偏移(M) (相对文件记录头) FR_USNSz 6 2 更新序列号个数+1(N) FR_LSN 8 8 日志文件序列号,该值在记录每次被修改时都会被改动 FR_SN 0x10 2 重复使用 更新序列号(删除一次加1) FR_LnkCnt 0x12 2 目录中记录本文件的引用计数,该值只用于基本文件记录 FR_USAOff 0x14 2 第一个属性数据的偏移 FR_Flags 0x16 2 标志,该成员可以是以下各值中之一 0x0001 记录被使用 0x0002 目录文件 FR_Size 0x18 4 当前记录的尺寸 FR_AllocSz 0x1c 4 当前记录分配的空间的尺寸 FR_BaseFR 0x20

文档评论(0)

guoxiachuanyue + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档