- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
ntfs文件系统规范 - 看雪安全论坛
硬件白皮书
NTFS文件系统规范
关键字:Windows NT NTFS 文件系统
NTFS作为Microsoft Windows NT?操作系统的标配文件系统克服了FAT/FAT32文件系统的大量缺点;同时又随着Microsoft Windows 2000?、Microsoft Windows XP操作系统的推广得到越来越广泛的应用。
和FAT/FAT32文件系统相比,NTFS文件系统主要有以下优点。
?支持大容量存储单元(最大支持GB)
?内建数据压缩支持
?支持事务日志文件
?加强数据安全
目录
目录 1
基本数据类型 3
MFT文件记录 3
更新序列号 3
虚拟簇号 4
逻辑簇号 4
数据流描述 4
文件属性记录 6
属性记录头 6
STANDARD_INFORMATION (0x10 常驻属性 len=0x30,0x48) 8
ATTRIBUTE_LIST (0x20 len 26) 9
FILE_NAME (0x30 常驻属性 len = 68~578)) 9
VOLUME_VERSION (0x40 NT) 11
OBJECT_ID (0x40 2K) 11
SECRUITY_DESCRIPTOR (0x50 ) 11
VOLUME_NAME (0x60) 12
VOLUME_INFORMATION (0x70 len = 0x0c ) 12
DATA (0x80) 12
INDEX_ROOT (0x90) 13
索引块头(16 bytes) 13
索引项(目录项) 13
INDEX_ALLOCATION (0xA0大目录使用) 14
IA索引块(INDEX_ALLOCATION指向的外部索引区) 14
BITMAP (0xB0 MFT文件或外部索引块使用) 15
SYMBOL_LINK (0xC0 NT) 15
REPARSE_POINT (0xC0 2K) 15
EA_INFORMATION (0xD0 ) 16
EA (0xE0 ) 16
PROPERTY_SET (0xF0 NT) 16
LOGGED_UNTILITY_STREAM (0x100 2K) 16
系统文件 16
$MFT 18
未命名数据流格式 18
$MFTMirr 18
未命名数据流格式 18
$LogFile 18
$Volume 19
未命名数据流格式 19
$AttrDef 19
未命名数据流格式 19
整理规则 19
$AttrDef Flags 20
. (Root Directory) 20
$MountMgrDatabase 数据流 20
$Bitmap 20
$Boot 20
引导扇区与BPB 21
$BadClus 22
$Secure 22
$SDS 数据流 23
$SDH Index 23
$SII Index 23
$UpCase 24
未命名数据流格式 24
$Extend 24
$ObjId 24
$ObjId:$O 24
$Quota 25
$Quota:$O 25
$Quota:$Q 25
$Quota flags 26
$Reparse 26
$Reparse:$R 26
$UsnJrnl 27
$UsnJrnl:$J 27
$UsnJrnl reason flags 27
$UsnJrnl source info flags 29
$UsnJrnl:$Max 29
NTFS卷初始化 29
分区结尾与备份主引导扇区 30
目录结构 30
基本数据类型
MFT文件记录
文件记录是$MFT文件的基本组成部分,卷中的所有文件都由至少一个文件记录来描述,对于使用多个文件记录的文件,其第一个文件记录叫基本文件记录,其余的叫做扩展文件记录。
文件记录由记录头,数个文件属性和结束标志(0xFFFFFFFF)组成。
文件记录头格式:
名字 偏移 尺寸 描述 FR_Sign 0 4 记录签名:值为:‘ELIF’ FR_USOff 4 2 更新序列号的偏移(M) (相对文件记录头) FR_USNSz 6 2 更新序列号个数+1(N) FR_LSN 8 8 日志文件序列号,该值在记录每次被修改时都会被改动 FR_SN 0x10 2 重复使用 更新序列号(删除一次加1) FR_LnkCnt 0x12 2 目录中记录本文件的引用计数,该值只用于基本文件记录 FR_USAOff 0x14 2 第一个属性数据的偏移 FR_Flags 0x16 2 标志,该成员可以是以下各值中之一
0x0001 记录被使用
0x0002 目录文件 FR_Size 0x18 4 当前记录的尺寸 FR_AllocSz 0x1c 4 当前记录分配的空间的尺寸 FR_BaseFR 0x20
您可能关注的文档
- fields(菲尔兹)奖获得者介绍 - 科学院国家数学 .doc
- gt-30实验室超纯水机.doc
- gtt-ide简介.doc
- hr training - 联商网-零售商业第一门户网站, 专业 .ppt
- h通过非线性信号函数的对比增强噪声抑制和衰 .doc
- india developer wipro pres. - 合肥市地方税务局.ppt
- internet的秘 决 - 湖北省食品药品监督管理局 .ppt
- java - 四川机电职业技术学院.ppt
- jg603说明书.doc
- k12中小学教育教学网(www.doc
- 中信建投-低空经济行业:新质引擎,风起云端-251224.pdf
- 上海交大2025上海交大汽车出海新阶段2.0研究白皮书10页.pdf
- 医药生物-医药行业深度研究:小核酸药物,全球产业实现多维突破,中国创新药企展现全球竞争力-中信建投[贺菊颖,袁清慧,王云鹏]-20251030.pdf
- StartUsInsights2026年全球半导体行业趋势研究报告英文版22页.pdf
- 高盛2026年全球大宗商品市场展望驾驭能源竞赛与供应浪潮-【英文版】.pdf
- StartUsInsights2026年全球机器人行业趋势研究报告英文版22页.pdf
- 自动驾驶出行生态2025-EV100PLUS.pdf
- 中再寿险2025新环境下寿险公司产品体系策略研究报告精简版28页.pdf
- 2025 年中国创新药产业投资蓝皮书.pdf
- 运动负荷熵: 一种运动负荷测度新理论.pdf
最近下载
- 2-1.广州市经营性电动汽车充换电设施项目登记流程(二).docx VIP
- TCLPA-静脉用药调配中心评估规范 第 4 部分:静脉用药调配中心 运行评估规范.pdf VIP
- DB51_T 683-2025 桥、门式起重机 起重小车使用维护规则.pdf VIP
- 检测员岗位面试题及答案(经典版).docx VIP
- 南通醋酸纤维有限公司实施ERP.docx VIP
- 智能财税数据素养考试有答案.docx
- DB51_T 682-2025 电梯安装施工方案编写规范.pdf VIP
- AMC8历年真题及答案解析2025.doc VIP
- 第3部分 静脉用药调配中心 验收评估规范.pdf VIP
- 艺术教育中的情感教育研究:以舞蹈教育为例教学研究课题报告.docx
原创力文档


文档评论(0)