Как найти файл на томе NTFS с учетом смещения тома - PullRequest
1 голос
/ 28 апреля 2010

Используя шестнадцатеричный редактор для монтирования тома NTFS, я нашел смещение в томе, содержащем данные, которые меня интересуют. Как я могу определить полный путь / имя файла, содержащего это смещение тома?

Ответы [ 2 ]

1 голос
/ 23 августа 2015

Возможно, еще есть люди, которые ищут решение. Существует инструмент для решения этой проблемы: SleuthKit Tools.

Учитывая смещение в байтах от начала таблицы разделов, вы должны разделить его на размер блока вашего NTFS-раздела (обычно 4096).

ifind / dev / ... -d block_offset => номер_узла

ffind / dev / ... inode_number => Расположение файла

0 голосов
/ 28 апреля 2010

Вам нужно прочитать MFT и проанализировать атрибуты данных для каждого файла, чтобы найти тот, который включает конкретное смещение.

Обратите внимание, что вам может потребоваться просмотреть каждый поток файлов, а не только стандартный, поэтому вам нужно проанализировать все атрибуты данных.

К сожалению, я не смог найти быструю ссылку на двоичную структуру атрибута NTFS Data. ты один для этого.

...