0
|
Ù ØÙ د Ø¬Ø¹ÙØ± ÙØ¹Ù Ø© · 技术社区 · 8 年前 |
![]() |
1
0
当文件被重命名、添加和删除时,INDX记录的末尾包含未归零的空闲空间。每个INDX“页面”总是4096字节长,当文件被删除时,B+树节点被移动,在INDX页面的末尾留下旧的、被遗弃的节点。这对取证非常有用。
请注意,INDX标头(INDX字符串的右侧)可以告诉您页面中有多少个条目-签出偏移量0x1c(索引项的大小)与偏移量0x20(索引项的分配大小)。注意,这些是相对于偏移量0x18的。 因此,看看你的pastebin输出,在偏移量0x1c中,我们发现值0x690,这意味着最后一个条目结束于0x18+0x690=0x6A8。你在偏移量0x698处看到的条目似乎是一种“null”条目,根据 https://0cch.com/ntfsdoc/concepts/index_record.html :
注:它的大小是0x10,这意味着它结束于0x6A8,正如预期的那样。 有关NTFS的详细说明,请访问 http://dubeyko.com/development/FileSystems/NTFS/ntfsdoc.pdf |
![]() |
Flegy · PHP/MSSQL字符串到十六进制 7 年前 |
![]() |
Soumil Deshpande · 将十六进制字符串转换为可读输出 7 年前 |
![]() |
Jahongir Rahmonov · 计算文件的校验和 7 年前 |
![]() |
DenoDev · C-十六进制输出中缺少0 7 年前 |
![]() |
Elie Daher · 在C中将十六进制转换为uint8\u t++ 7 年前 |
![]() |
e2rabi · 如何使用Java屏蔽十六进制int? 7 年前 |
![]() |
user3780807 · c++流负数转换 7 年前 |