Metainformationen zur Seite
  •  

Dies ist eine alte Version des Dokuments!


NTFS Dateisystem

Boot Sektor

  • Immer am Anfang der Partition (offset 0x0)
OffsetbisBeschreibung
0x000x07EB52 904E 5446 5320
0x0B0x0CGröße eines Blocks in Byte
Bsp: Dump: 00 02 = Hex: 02 00 Dec: 512
0x0DGröße eines Clusters in Blöcken
0x0E0x0FReservierte Blöcke
0x15Medien Typ: F8: HD; F0: HD Floppy
0x280x2FGröße des Dateisystems in Blöcken
0x300x37Clusteradresse des ersten Clusters der MFT
0x380x3FClusteradresse des ersten Clusters des MFT Mirror
0x40Größe eines MFT-Eintrags (signed int ! ) in Blöcken
0x44Größe der Index Einträge in Clustern
0x480x4FSeriennummer des Volumes


~~COMPLEX_TABLES~~


~~COMPLEX_TABLES~~

Master File Table (MFT)

  • Ein MFT Eintrag hat eine feste Größe (typ. 1KB, Größe steht im Byte 44h im Bootsektor)
Offset bis Beschreibung
0x00 0x03 4649 4C45 = „FILE“
0x04 0x05 Offset zur Update Sequence
0x06 0x07 Anzahl der Einträge im fixup array
0x08 0x0F $LogFile Sequence Nummer (LSN)
Wird bei jeder Veränderung des Eintrags verändert
0x10 0x11 Sequence Nummer
Anzahl wie oft der Eintrag benutzt wird
0, wenn Datei gelöscht ist
0x12 0x13 Anzahl der Hardlinks
0x14 0x15 Offset des ersten Attributes
0x16 0x17
0x01Eintrag benützt
0x02rag ist Verzeichnis
0x180x1BBelegte Größe des Eintrags
0x1C0x1FReservierte Größe des Eintrags
0x200x27

Datei Referenz zum FILE basis eintrag
Ist 0x0 für MFT Basiseinträge

0x280x29Nächste Attribut ID
0x300x1000Attribute und fixup Werte


~~COMPLEX_TABLES~~


~~COMPLEX_TABLES~~


Diskussion

Geben Sie Ihren Kommentar ein. Wiki-Syntax ist zugelassen: