我试图解析MFT记录中运行的数据,并将我的结果与活动磁盘编辑器进行比较。数据运行如下:
……42 0F 01 FD 83 90 D9 0C (第二个属性从这里开始)
如果我理解正确的话:这就是应该分析的方式:
但是,在活动磁盘编辑器中:
- If I change it to 4 or 5, the cluster location remains the same (9470973)
- If I change it to 3, the cluster location becomes negative
- No value change on D9 0C seems to affect the outcome
有人能告诉我我做错了什么吗?
发布于 2019-03-14 16:54:41
经过一些额外的研究后,我意外地读到了NTFS的修复。对于将来可能遇到同样问题的人,其想法如下:
在不考虑USN和美国的情况下阅读结构是有问题的。它可能会搞乱文件名、数据运行等。我在:https://www.taksati.org/ntfs-fix-ups/上遇到了这个信息。
长话短说,当我考虑到这个差异时,第一个集群位置变成:
0x009083FD由于数据运行列表信息变成:42 0F 01 FD 83 90 00 00。
发布于 2019-04-01 09:55:00
您的注释中有一个小问题:覆盖最后两个扇区,在每个使用的扇区中,扇区应该是字节。
对于NTFS的新人来说,这是一个普遍的问题。所有记录(索引/FR/RCRC)必须在USN处理后读取。
https://stackoverflow.com/questions/55126151
复制相似问题