来源:Unit 6: Windows File Systems and Registry 6.1 Windows File Systems and Registry Windows NTFS File System

现在预览的是Windows 7图像  带美元符号的文件都是系统文件 这里C盘高亮是自己设置的,只想看看C盘中的情况,屏蔽了其他盘的信息

往后托是时间戳,有趣的地方在于时间都是一样的。这些是在格式化NTFS文件系统时生成的。

永远不会发送改变。这个地方可以明确的用来当成一种法医学证据,系统是什么时候被格式化的(民用的时候通常格式化发生在装系统时,买新电脑时,电脑预装系统出厂时)

现在,重点关注一下美元符号MFT和美元符号MFTMirror,这两个文件。美元符号MFTMirror是美元符号MFT中的文件数量的镜像。

所有的windows7文件,在$MFTMirr中都有自己的记录,术语叫做MFT记录。每个文件使用一个或多个MFT记录存储元数据信息。NTFS(win7使用的文件系统)的关键组件是主文件表(MFT)。如果你学习过前面提到的FAT系统(dos系统)你会发现从分区的第一个扇区开始,与dos系统中的结构是惊人的相似。这又进一步验证了学习思维,学习老旧的dos系统(使用于大约1990年前),其实就是在学习与掌握最新的系统(windows7)。

这个学习思维的信息,如果没有高人指点,你将永远无法判断什么时候学旧的没毛病,什么时候学旧的会出现问题。这种现象,意味着我们需要时刻关注哪里会出现优质的教育和引导。比如,目前知道的edx和SANS社区,这两个平台有叹为观止的引导视频以外,hackone的世界级社区也在致力于发布教育类视频(它们通常出现在youtube上)。我们的任务是找到这样的学习环境。你不关注花,花永远只是花;你若关注花,它将五颜六色。只要你关注它,英文考试得8分,都阻止不了你的观察力与思考力。

这里面很多都是不可读的,但是但是我们可以看到文件名。$MFT,这是我们看见的。

往下翻,可以发现另一个文件名。$MFTMirr  再往下翻还可以发现几个文件名,这里不贴图了。

接下来看一下,桌面的一个文件,它叫做FTK Password,文件内容非常小,就放了几个帐号密码,小的文件很有可能直接驻留在美元符号MFT条目中。这里看看是不是驻留在$MFT中

选择路径到桌面,发现了文件以及文件内容都是一致的,但仍然无法看见是不是驻留在了$MFT中

试着找出它是否在MFT中。点击第一个字符,然后再切换一下视角。就可以定位到指定的扇区。

往下翻,会发现file0特征值,这表示$MFT记录,还有文件内容。这说明文件内容都在$MFT里面。

所以在这种情况下,在$MFT条目内, Windows不需要保存大量信息,因为它只是一点点内容。所以数据直接放入了$MFT内保存。700字节的内容直接可以放进来。通过工具的使用,以及工具的交互显示,可以给你这些字节的长度以及文件内容占了多少。5分钟时间,点一点,看一看,掌握这里的一切。

因此,这证明了小文件的数据内容驻留在美元符号MFT条目中。

最后,$MFT还有一个能力,就是恢复数据,通过它可以把数据区与文件名之间的关系再联系起来。有的文件删除了,实际上保存数据的扇区还在,只是它们失去了文件名。

【干货】使用EnCase来分析windows 7文件系统------认识元数据记录$MFT,数据恢复的更多相关文章

  1. 用LogParser分析Windows日志

    用LogParser分析Windows日志 实战案例分享 假设你已具有上面的基础知识,那么以下为你准备了更加深入的应用操作视频(从安装到使用的全程记录): http://www.tudou.com/p ...

  2. 鸿蒙内核源码分析(VFS篇) | 文件系统和谐共处的基础 | 百篇博客分析OpenHarmony源码 | v68.01

    子曰:"质胜文则野,文胜质则史.文质彬彬,然后君子." <论语>:雍也篇 百篇博客系列篇.本篇为: v68.xx 鸿蒙内核源码分析(VFS篇) | 文件系统和谐共处的基 ...

  3. 干货!分享一款windows下的磁盘分析神器。

    作为开发人员的你,肯定遇到过这样的情况,120G SSD系统盘居然满载了,到底是被哪些程序占用了,包含哪些大文件,这个时候脑袋里就开始回忆了.....这对平时没有养成规范化记录安装软件好习惯的同学而言 ...

  4. 分析Windows的死亡蓝屏(BSOD)机制

    这篇文章本来是投Freebuf的,结果没过.就贴到博客里吧,图懒得发上来了 对于Windows系统来说,被人们视为洪水猛兽的蓝屏也是一种有利于系统稳定的机制.蓝屏其实是Windows系 统的一种自查机 ...

  5. log parser分析windows日志

    首先将windows安全日志导出,步骤如下: 运行eventvwr.msc命令,打开windows日志,如下图,将所有事件另存为: 保存完之后是一个.evtx格式的文件,将使用log parser分析 ...

  6. ELK 集中日志分析 windows部署实战

    一步步来 1.下载软件 Elasticsearch: https://download.elasticsearch.org/...p/elasticsearch/2.0.0/elasticsearch ...

  7. Windows Azure HandBook (4) 分析Windows Azure如何处理Session

    <Windows Azure Platform 系列文章目录> 本文是对笔者之前的文章Windows Azure Cloud Service (13) 多个VM Instance场景下如何 ...

  8. 分析windows宿主机Ping不通linux虚拟机的其中一种情况

    ping不通的情况是由于设置网络选项的时候,可以看到界面名称的选择如下(当前选择的是无线网卡驱动):

  9. Java集合干货——ArrayList源码分析

    ArrayList源码分析 前言 在之前的文章中我们提到过ArrayList,ArrayList可以说是每一个学java的人使用最多最熟练的集合了,但是知其然不知其所以然.关于ArrayList的具体 ...

随机推荐

  1. 20135202闫佳歆--week6 课本第三章学习笔记

    第三章 进程管理 一.进程 1.进程 进程就是处于执行期的程序. 进程就是正在执行的程序代码的实时结果. 进程是处于执行期的程序以及相关的资源的总称. 进程包括代码段和其他资源. 2.线程 执行线程, ...

  2. 作业三:LINUX内核的启动过程

    作业三:LINUX内核的启动过程 一.使用GDB跟踪内核从start_kernel到init进程启动(附实验截图) (一)使用自己的Linux系统环境搭建MenuOS的过程 下载内核源代码编译内核 c ...

  3. Linux内核分析第四周总结

    用户态,内核态和中断处理过程 库函数将系统调用封装起来 用户态和内核态的差别: 在内核态时,cs和eip的值可以是任意地址,但在用户态时只能访问0x00000000 - 0xbfffffff,0x00 ...

  4. HashMap相关总结

    1.HashMap:根据键值hashCode值存储数据,大多数情况下可以直接定位到它的值,但是遍历顺序不确定.所有哈希值相同的值存储到同一个链表中                         Ha ...

  5. Daily Scrum - 12/0809

    Meeting Minutes (08的Scrum报告放在word里,publish没有成功,所以这是08-09的报告,抱歉…): 卡片翻转的效果确认完成: 按钮蓄力的效果确认完成: 按钮上移的效果确 ...

  6. RabbitMQ None of the specified endpoints were reachable

    消息队列部署到服务器的时候,需要新增一个用户,然后一定要设置权限.参考一下 https://www.cnblogs.com/gossip/p/4573056.html

  7. Beta阶段 冲刺博客合集

    一.Beta阶段敏捷冲刺前准备 二.Beta阶段敏捷冲刺① 三.Beta阶段敏捷冲刺② 四.Beta阶段敏捷冲刺③ 五.Beta阶段敏捷冲刺④ 六.Beta阶段敏捷冲刺⑤ 七.用户使用调查报告 八.码 ...

  8. Windows下PyInstaller的使用教程

    直接使用Python开发的软件时有许多不方便的地方,如需要安装特定的Python环境,需要安装依赖库.为了便于部署,需要将Python源代码编译成可执行文件,编译后的可执行文件就能脱离python环境 ...

  9. Ubuntu17安装maven3.5.2

    1.下载maven 源码文件.tar.gz 2.解压源文件sudo tar -zxvf .tar.gz文件 3.配置/etc/profile文件 export MAVEN_HOME=/app/java ...

  10. 20个令人惊叹的深度学习应用(Demo+Paper+Code)

    20个令人惊叹的深度学习应用(Demo+Paper+Code) 从计算机视觉到自然语言处理,在过去的几年里,深度学习技术被应用到了数以百计的实际问题中.诸多案例也已经证明,深度学习能让工作比之前做得更 ...