0
|
Ù Ø٠د جعÙر Ùع٠ة · 技术社区 · 7 年前 |
![]() |
1
0
当文件被重命名、添加和删除时,INDX记录的末尾包含未归零的空闲空间。每个INDX“页面”总是4096字节长,当文件被删除时,B+树节点被移动,在INDX页面的末尾留下旧的、被遗弃的节点。这对取证非常有用。
请注意,INDX标头(INDX字符串的右侧)可以告诉您页面中有多少个条目-签出偏移量0x1c(索引项的大小)与偏移量0x20(索引项的分配大小)。注意,这些是相对于偏移量0x18的。 因此,看看你的pastebin输出,在偏移量0x1c中,我们发现值0x690,这意味着最后一个条目结束于0x18+0x690=0x6A8。你在偏移量0x698处看到的条目似乎是一种“null”条目,根据 https://0cch.com/ntfsdoc/concepts/index_record.html :
注:它的大小是0x10,这意味着它结束于0x6A8,正如预期的那样。 有关NTFS的详细说明,请访问 http://dubeyko.com/development/FileSystems/NTFS/ntfsdoc.pdf |