NTFS文件系统之$MFT分析

$MFT是NTFS文件系统最重要的一个文件,由一系列的文件记录组成,每个文件记录由记录头(Header)和记录属性组(Attributes)组成。一般大小为1KB,或者一个簇。Attributes部分的偏移一般为0x38。如下图的淡粉红色处。

clip_image002

图一

下面来分析MTF文件:

clip_image004

图二

看run,32 50 08 00 00 0C,看出开始LCN为0C0000H=786432,共0850H=2128个簇。

记录属性组由一系列的属性组成,每种属性有个名字,在$AttrDef中定义,常见的几种属性名:

表一 常见属性表

image

未完。。。。

你可能感兴趣的:(文件系统)