我正在尝试解析MFT记录中的数据运行,并将我的结果与Active Disk Editor进行比较。数据运行如下:
.... 42 0F 01 FD 83 90 D9 0C(第二个属性从这里开始)
如果我理解正确:这是应该如何解析:
但是,在活动磁盘编辑器中:
任何人都可以让我知道我做错了什么?
您的注释中存在一个小问题:覆盖每个使用扇区中的最后两个扇区,扇区应该是字节。
对于NTFS的新人来说这是一个普遍的问题。处理完USN后必须读取所有记录(索引/ FR / RCRC)。
经过一些额外的研究,我不小心阅读了有关NTFS修正的内容。对于那些可能在未来遇到同样问题的人,这个想法如下:
阅读结构而不考虑USN和USA是有问题的。它可能搞乱文件名,数据运行等。我在以下网址遇到过这样的信息:https://www.taksati.org/ntfs-fix-ups/
长话短说,当我考虑到这个差异时,第一个集群位置变为:
0x009083FD
由于数据运行列表信息变为:42 0F 01 FD 83 90 00 00
。