ntfs文件系统下的$RECYCLE.BIN子文件名30属性保存的是短文件名如何找到长文件名?

[复制链接]
  • TA的每日心情
    奋斗
    2015-5-8 09:34
  • 签到天数: 156 天

    [LV.7]四品道员

    12

    主题

    186

    回帖

    880

    积分

    [INTOHARD]连长

    Rank: 4

    积分
    880
    发表于 2014-8-6 16:03:30 | 显示全部楼层 |阅读模式
    在MFT头里面多了20属性。现在没有找到20属性里那些的具体含意。求高手指教……,如何分析出长文件名。
    30属性保存的短文件名.png
  • TA的每日心情
    开心
    2023-7-31 23:16
  • 签到天数: 3033 天

    [LV.Master]三朝元老

    378

    主题

    2783

    回帖

    1万

    积分

    [INTOHARD]旅长

    Rank: 9Rank: 9Rank: 9

    积分
    17192
    QQ
    发表于 2014-8-6 18:01:31 | 显示全部楼层
        既然有20属性(属性列表),说明一个文件记录放不下所有的属性,剩下的只能保存在一个新的文件记录中,并且依此类推。
        20属性中描述了这些新的文件记录的文件记录号。从贴图上看,第二个30属性存放在173780号文件记录中。所以跳转到173780号文件记录,也就找到了第二个30属性,就能根据属性分析出长文件名了。
    回复 支持 反对

    使用道具 举报

  • TA的每日心情
    奋斗
    2015-5-8 09:34
  • 签到天数: 156 天

    [LV.7]四品道员

    12

    主题

    186

    回帖

    880

    积分

    [INTOHARD]连长

    Rank: 4

    积分
    880
     楼主| 发表于 2014-8-6 19:08:25 | 显示全部楼层
    20属性(属性列表)怎么分析,很少的资料。你怎么分析出173780号文件记录,哦是不是20里面都含有10 30 等属性的位置 。根据我上面的图片分析20里面是不是有10 0X04C8,30 0X01C8,30 0XA6D4,有不有详细的结构说明。为什么是读这两位。
    回复 支持 反对

    使用道具 举报

  • TA的每日心情
    奋斗
    2015-5-8 09:34
  • 签到天数: 156 天

    [LV.7]四品道员

    12

    主题

    186

    回帖

    880

    积分

    [INTOHARD]连长

    Rank: 4

    积分
    880
     楼主| 发表于 2014-8-6 19:16:37 | 显示全部楼层
    bsmao有没有讲解20属性结构的资料。你是怎么分析出下个文件记录号。为是什么不是0X2d4a6呢?
    回复 支持 反对

    使用道具 举报

  • TA的每日心情
    奋斗
    2015-5-8 09:34
  • 签到天数: 156 天

    [LV.7]四品道员

    12

    主题

    186

    回帖

    880

    积分

    [INTOHARD]连长

    Rank: 4

    积分
    880
     楼主| 发表于 2014-8-6 19:37:53 | 显示全部楼层
    你好。你有没有分析20属性的结构资料。我在网上没有找到。现在看到你的回答。有一点了解了20属性里的10 30 也是表示的属性。不知道是不是正确的。但是不知道结构所以不知道怎么分析 。比如我20属性里有 30 00 00 00 20 00 00 1A 00 00 00 00 00 00 00 00   
                                                             D4 A6 02 00 00 00 1A 00 00 D9 C5 E8 03 00 00 为什么下个30属性的文件记录号为什么是0x2d4a6,后面指的什么哟。还有偏移到1A后。D9C5030000代表什么。
    回复 支持 反对

    使用道具 举报

  • TA的每日心情
    开心
    2023-7-31 23:16
  • 签到天数: 3033 天

    [LV.Master]三朝元老

    378

    主题

    2783

    回帖

    1万

    积分

    [INTOHARD]旅长

    Rank: 9Rank: 9Rank: 9

    积分
    17192
    QQ
    发表于 2014-8-6 21:39:15 | 显示全部楼层
    学习一下《数据恢复深度揭秘》和《数据重现》这两本书,对于入门很有帮助,网上有pdf 。
    回复 支持 反对

    使用道具 举报

  • TA的每日心情
    开心
    2019-6-12 15:07
  • 签到天数: 327 天

    [LV.8]三品御史

    2

    主题

    347

    回帖

    1718

    积分

    [INTOHARD]营长

    Rank: 6Rank: 6

    积分
    1718
    发表于 2014-8-6 21:54:38 | 显示全部楼层
    正在看《数据恢复深度揭秘》实体书,还是看纸质的舒服。
    回复 支持 反对

    使用道具 举报

  • TA的每日心情
    开心
    2017-6-4 16:05
  • 签到天数: 165 天

    [LV.7]四品道员

    0

    主题

    230

    回帖

    888

    积分

    [INTOHARD]连长

    Rank: 4

    积分
    888
    发表于 2014-8-6 22:26:34 | 显示全部楼层
    RJO(}E`OLQUUN4ZRF@`H9E4.jpg
    回复 支持 反对

    使用道具 举报

  • TA的每日心情
    奋斗
    2015-5-8 09:34
  • 签到天数: 156 天

    [LV.7]四品道员

    12

    主题

    186

    回帖

    880

    积分

    [INTOHARD]连长

    Rank: 4

    积分
    880
     楼主| 发表于 2014-8-7 10:22:26 | 显示全部楼层
    我也是看的这个。感觉结果上讲得不太深入。
    回复 支持 反对

    使用道具 举报

    您需要登录后才可以回帖 登录 | 立即注册

    本版积分规则

    快速回复 返回顶部 返回列表