取证软件如何检测已删除的文件?
当一个文件被删除时,来自 NTFS 系统中 MFT 的指针被删除,并且该文件不再可以从操作系统访问。如果我们的磁盘是碎片化的,像 Autopsy 或 Recuva 这样的软件如何检测单个文件中每个碎片的位置,以及软件如何正确排序碎片以“再现”文件在删除之前的样子?
我注意到,当您使用 CCleaner 删除某些内容时,它说的第一件事是“擦除 MFT 可用空间”,所以我的猜测是 MFT 就像链表一样工作,当您删除指针时,节点仍保留在内存中,但是不再可访问,这就是取证软件检测已删除文件的方式。