2010-04-28 29 views

回答

0

您需要閱讀MFT並解析每個文件的數據屬性才能找到包含特定偏移量的數據屬性。

請注意,您可能需要查看每個文件流,而不僅僅是默認值,因此您必須解析所有數據屬性。

不幸的是,我找不到到NTFS數據屬性的二進制結構的快速鏈接。這是你自己的。

+0

討厭鬼的

ffind的/ dev/... inode_number =>位置。我希望可能有一種工具,而不必親自編寫代碼。好吧。 – Charles 2010-04-28 18:06:48

0

也許還有一些人在尋找解決方案。這個問題有一個工具:SleuthKit Tools。

給定從分區表開始的字節偏移量,您必須將它除以NTFS分區的塊大小(通常爲4096)。

的ifind的/ dev/... -d block_offset => inode_number文件

相關問題