2010-04-28 2 views

답변

0

MFT을 읽고 각 파일의 데이터 속성을 구문 분석하여 특정 오프셋을 포함하는 것을 찾으십시오.

기본적으로 모든 파일 스트림을 살펴 봐야하므로 모든 데이터 특성을 구문 분석해야 할 수도 있습니다.

불행히도 NTFS 데이터 특성의 이진 구조에 대한 빠른 링크를 찾을 수 없습니다. 너는 이걸 위해 너 혼자 야.

+0

Drat의

ffind는/dev/... inode_number => 위치 inode_number. 나 자신이 코드를 직접 작성하지 않고 도구가있을 수 있기를 바랬다. 오, 그럼. – Charles

0

아마도 솔루션을 검색하는 사람들이 있습니다. 이 문제에 대한 도구가 있습니다 : SleuthKit Tools.

파티션 테이블의 시작 부분에서 바이트 오프셋이 주어지면 NTFS 파티션의 블록 크기 (보통 4096)로 나누어야합니다.

아이 파인드는/dev/... -d block_offset => 파일

관련 문제