【发布时间】:2010-06-21 00:35:15
【问题描述】:
有人知道有什么软件可以从 NTFS 图像中提取$bitmap 文件吗?
或者有没有人知道有足够的 NTFS 文档,以便我可以自己编写代码?
(我想阅读$bitmap,这样我就可以确定哪些集群没有被使用,因此可以从图像中删除它们。)
【问题讨论】:
标签: ntfs
有人知道有什么软件可以从 NTFS 图像中提取$bitmap 文件吗?
或者有没有人知道有足够的 NTFS 文档,以便我可以自己编写代码?
(我想阅读$bitmap,这样我就可以确定哪些集群没有被使用,因此可以从图像中删除它们。)
【问题讨论】:
标签: ntfs
这本早年有才华的人发表的一小段:
【讨论】:
我在不同的地方回答了这个问题,但在实时 Windows 机器上,最好的答案可能是使用 FSCTL_GET_VOLUME_BITMAP。这将反映 FS 知道的不在磁盘上的任何更改。
【讨论】:
还有 Brian Carrier 的“Forensic File Systems”。它确实详细解释了 NTFS。 ntfs.org 也很有帮助。
由于$Bitmap是系统文件,所以不能打开阅读。另请注意,如果磁盘正在使用中,它可能会发生变化。
【讨论】: