Я знаю, что NTFS поддерживает ADS, что означает несколько потоков данных, в то время как каждое из них имеет другое имя. Тем не менее, я в настоящее время пытаюсь разобрать мой том, и конкретная запись MFT владеет 3 unnamed, уникальным (по размеру и количеству данных) потокам данных. Файл заполнен 256 МБ «~» (один символ), и все потоки данных были найдены в связанных записях MFT, которые были собраны атрибутом списка атрибутов. В нормальном «потоке» я проанализировал прогоны данных нужного потока и прочитал бы с желаемого смещения желаемую длину. Как я должен заниматься этой ситуацией? (== прочитать содержимое файла)
0
A
ответ
1
Каждый альтернативный поток данных (ADS) должен иметь уникальное имя. Правильно, что у вас есть несколько атрибутов с типом $DATA
, но у него должны быть разные имена. Например. если какой-то файл multiple.txt имеет ADS с именем overhere он должен иметь следующие атрибуты $DATA
. Пример из here:
Type: $DATA (128-1) Name: $Data Resident size: 15
Type: $DATA (128-5) Name: overhere Resident size: 26
Полное название 128-1 является multiple.txt и полное имя 128-5 является multiple.txt: overhere
Другие неназванные признаки, как правило, являются:
Type: $STANDARD_INFORMATION (16-0) Name: N/A Resident size: 72
Type: $FILE_NAME (48-2) Name: N/A Resident size: 90
Type: $OBJECT_ID (64-3) Name: N/A Resident size: 16
Попробуйте утилиту istat Sleuthkit для MFT записи:
istat -f ntfs <SourceName> <ID>
С помощью other tools from collection вы сможете скопировать содержимое этих потоков данных.
Это открытый источник, поэтому вы можете проверить детали реализации NTFS и выяснить, как данные получены из $DATA
.
Смежные вопросы
- 1. Несколько одинаковых атрибутов NTFS
- 2. Несколько атрибутов с таким же именем - JAXB
- 3. несколько загрузок laravel с тем же именем
- 4. Несколько конфигураций стропов с тем же именем
- 5. Опубликовать несколько полей с тем же именем
- 6. Несколько классов с тем же именем?
- 7. Несколько процессов с тем же именем
- 8. Несколько функций с тем же именем
- 9. Удалить несколько элементов с тем же именем?
- 10. Несколько внешних пакетов с тем же именем
- 11. JComboBox несколько элементов с тем же именем
- 12. ключевые иностранные ссылки при получении атрибутов с тем же именем
- 13. несколько параметров по тем же именем
- 14. Несколько скрытых полей в таблице с тем же именем бритва
- 15. Классы с тем же именем
- 16. SimpleXML анализирует несколько тегов с тем же именем
- 17. Codeigniter, загружая несколько файлов с тем же именем
- 18. Извлечь несколько тегов div с тем же именем
- 19. Как связать несколько элементов с тем же именем в jQuery?
- 20. JSON возвращает несколько значений с тем же именем
- 21. Получить несколько XML-детей с тем же именем с PHP
- 22. PHP SoapClient - несколько атрибутов с тем же ключом
- 23. Сериализация форма - вход с тем же именем
- 24. Как объявить несколько стилизованных атрибутов с тем же именем для разных тегов?
- 25. Укажите область в EL, если существует несколько атрибутов с тем же именем
- 26. переместить два разных типа файлов с тем же именем в новую папку с тем же именем
- 27. Импорт двух библиотек с тем же именем
- 28. Пакеты с тем же именем функции
- 29. Doxygen и несколько #defines с тем же именем
- 30. xslt объединить несколько узлов с тем же именем