我正在尝试查看NTFS 主文件表。到目前为止,我使用的每个工具都会提取所有条目,但会放置非标准标题,例如STANDARD_INFORMATION_ON而不是 say $STANDARD_INFORMATION。
我已经尝试过MFT2CSV、ntfswalk64和MFT_Parser,但我想要一个工具,它可以为我提供原始格式的 MFT,所以我可以看到它们应该是的条目,即使我无法在没有解码的情况下读取时间戳.
有谁知道更准确和更原始的工具?
我正在尝试查看NTFS 主文件表。到目前为止,我使用的每个工具都会提取所有条目,但会放置非标准标题,例如STANDARD_INFORMATION_ON而不是 say $STANDARD_INFORMATION。
我已经尝试过MFT2CSV、ntfswalk64和MFT_Parser,但我想要一个工具,它可以为我提供原始格式的 MFT,所以我可以看到它们应该是的条目,即使我无法在没有解码的情况下读取时间戳.
有谁知道更准确和更原始的工具?
我编写了一个解析 $MFT 记录和整个 $MFT 文件的工具。如果您能够读写 Python,那么以您想要的任何形式转储您想要的任何工件都会相对容易。代码在这里:
试试这个 PDF:NTFS 取证:原始文件系统数据提取的程序员视图,作者 Jason Medeiros,Grayscale Research 2008
它应该回答你的问题。此外,您可以使用十六进制编辑器阅读您的图像......好吧,祝你好运。