NTFS格式文件的定位.docxVIP

  • 1
  • 0
  • 约1.83千字
  • 约 9页
  • 2024-05-12 发布于江西
  • 举报
您好这里是您想要的文档摘要NTFS格式文件的定位步骤通过工具打开E盘第0扇区为E盘DBR扇第0扇区为E盘第二步通过WinHEX工具打开E盘第0扇区为E盘第三步定位到第6291456扇区也就是MFT文件的文件记录普通情况都为两个扇区记录包括文件名序列号文件类型等信息所有记录都是固定的系统十六个文件记录因此定位到根目录文件记录的文件记录就是系统文件根目录文件记录的文件记录根目录文件记录固定为第五个文件记录再考虑到单个文件记录占用两个扇区所

手工定位NTFS格式文件

第一步:

图片

如图所示,在E盘中有一张“haizeiwang.jpeg

第二步:用WINHEX工具打开E盘,第0扇区为E盘

DBR扇,如图可知:$MFT文件在(00000C0000000000H)簇,转换为十进制数也就是第786432簇=(786432*8)扇区

=6291456扇区。

此处(08H)为每簇所占扇区数

此处的8字节(00

000C00000000

00H)表示$MFT文

件的起始簇号!

第三步:定位到6291456扇区,也就是$MFT文件的文件

记录(普通情况都为两个扇区),$MFT记录的前十六个文件记录都是固定的系统的十六个文件记录,由于我们要找文件位置,所以就要定位到系统文件$root(根目录文件记录)的文件记录。$root文件记录固定为第五个文件记录,又因为一个文件记录占用两个扇区,所以也就是$MFT文件记录后的第十个扇区,也就是(6291456+10)扇就是$root的文件记录。

第四步:定位到$root文件的文件记录,如下图,文件记

录里有不少文件的属性,这里我们用不到,也就不分析了。因为是根目录的文件记录,所以在普通情况下是两个扇区是无法记录完目录下的文件的,所以就有了

文档评论(0)

1亿VIP精品文档

相关文档