元文件$Volume分析 | 数据恢复迷

$Volume的文件记录号是03H,这是一个描述卷信息的元文件,它是唯一一个包含有卷名(60H类型属性)和卷信息(70H类型属性)这两种属性的元文件。

$Volume一般由7个属性构成,如图4-450所示。

图4-450 $Volume的文件记录

(1)10H属性

10H属性定义了$Volume创建时间、最后修改时间、该MFT修改时间、文件最后访问时间、文件标志等信息,如图4-451所示。

图4-451 $Volume文件10H属性的参数模板

(2)30H属性

30H属性定义了$Volume的父目录的文件参考号为根目录;定义了系统分配给$Volume的大小(一般为0)、实际使用的大小(一般为0);并再次定义了文件的标志为06H,表示其为隐藏、系统文件;定义了文件名的长度为7个字符、命名空间为3,也即Win32 & DOS;在属性的最后定义了该文件的文件名为Unicode字符串“$Volume”。其模板如图4-452所示。

图4-452 $Volume文件30H属性的参数模板

(3)40H属性

40H属性定义了$Volume的全局对象ID,即指派给该文件的一个唯一的ID号,这里为十六进制数“F6 A8 B3 51 05 9E 52 4B 80 6C FD E4 4A 99 67 79”。

(4)50H属性

50H属性定义了卷的安全信息。

(5)60H属性

60H属性定义了卷的卷标,这是$Volume文件特有的属性,这个属性只是简单的包含卷的名称,以00H表示结束,其卷标为Unicode字符串“Win2003”。

(6)70H属性

70H属性定义了该卷的版本和状态,其属性长为12字节,后面的4字节无意义,同样它只有在元文件$Volume中才有。在该属性中可知卷的主版本号是3,次版本号为1,则表示该系统是Windows XP以上版本。70H类型属性的标志字节为16进制“00 00”,它表示该卷不需要进行修复坏区、调整日志文件大小、更新装载、装载到NT4、删除进行中的USN、修复Ids和用chkdsk修正卷等操作。

(7)80H属性

80H属性是数据属性,但元文件$Volume没有数据流,所以该属性没有属性体。

(0)

相关推荐

  • POSIX简介

    POSIX:Potable Operating System Interface of UNIX (可移植操作系统接口),是IEEE为要在各种UNIX操作系统上运行软件,而定义API的一系列互相关联的 ...

  • NTFS的EFS加密分析 | 数据恢复迷

    NTFS文件系统能够支持EFS加密文件系统(Encrypted File System).EFS提供的文件加密技术可将加密的NTFS文件存储到磁盘上,并且特别考虑了其他操作系统上的现有工具引起的安全性 ...

  • 元文件$UsnJrnl分析 | 数据恢复迷

    元文件$UsnJrnl是变更日志文件,作用是记录文件发生的改变,文件一旦改变,其变化会记录在元文件$UsnJrnl中一个被命名为$J的数据属性中.$J数据属性具备稀疏属性,由变更日志项组成.$UsnJ ...

  • 元文件$Reparse分析 | 数据恢复迷

    $Reparse是重解析点文件,Windows 2003.Windows XP等系统可以将卷装载在目录中进行重新解析.$Reparse一般包含3个属性,如图4-465所示. 图4-465 $Repar ...

  • 元文件$Quota分析 | 数据恢复迷

    $Quota文件最初出现在Window NT中,但没有被使用,到了Windows 2000及其后续版本$Quota文件用于跟踪磁盘配额,以用户和卷来进行计算.该文件一般包含4个属性,如图4-464所示 ...

  • 元文件$ObjId分析 | 数据恢复迷

    卷中的每个文件都有一个唯一的ID号,$ObjId存放着该卷上使用的所有$Object_ID属性的一个索引.$ObjId一般有4个属性,如图4-463所示. 图4-463 $ObjId的文件记录 (1) ...

  • 元文件$Extend分析 | 数据恢复迷

    $Extend文件是一个包含$ObjId.$Quota.$Reparse和$UsnJrnl四个元文件的目录. $Extend文件一般包含3个属性,如图4-462所示. 图4-462 $Extend的文 ...

  • 元文件$UpCase分析 | 数据恢复迷

    $UpCase是一个完整的大写字母组成的128KB大小的文件.Unicode字母表中的每一个字符,在这个文件中都有一个对应的条目,用于比较和对文件名进行排序. $UpCase一般有3个属性,如图4-4 ...

  • 元文件$Secure分析 | 数据恢复迷

    在最初的NTFS版本中,每个文件都有一个$SECURITY_DESCRIPTOR(安全描述符)属性,即50H属性.由于大多数文件的安全描述符都是一样的,因此,检查每一个文件的访问权限将会导致效率低下. ...

  • 元文件$BadClus分析 | 数据恢复迷

    $BadClus元文件用于记录卷上的所有坏簇,它是一个稀疏文件,只有指向坏簇的数据流,应用程序不可访问该文件.$BadClus一般由4个属性构成,如图4-459所示. 图4-459 $BadClus的 ...