APP下载

NTFS文件系统文件存贮分析

2010-06-21陶永红

中国人民公安大学学报(自然科学版) 2010年3期

陶永红, 何 明

(1.浙江警察学院,浙江杭州 310053;2.浙江省公安厅高速公路交警总队,浙江杭州 310020)

0 引言

随着计算机软硬件的迅速发展,计算机取证技术也日新月异,取证与反取证的斗争也越来越突出。因此,研究计算机取证技术对打击犯罪、保护人民具有重要的意义。

计算机在操作过程中会创建、修改、移动、删除许多文件,每个文件在磁盘中都有对应目录项,而每个目录项中包含文件名、扩展名、创建时间、修改时间、访问时间、文件首地址、文件长度等重要信息。许多文件在每次复制、修改、移动、删除等操作过程中都会产生新的目录项,同时旧目录项在一定时间内会残留在磁盘中。研究这些目录项变化规律能了解当事人对计算机及相关程序、文档的操作过程,是我们掌握证据的重要方法。本文使用常用工具软件对 NTFS文件系统中这些残留目录项及数据进行分析,从而提出发现NTFS文件系统中的残留目录项和数据的方法。这对计算机电子物证的发现与获取具有一定实际意义。

1 基本原理

磁盘在存储数据之前首先要对磁盘进行分区,然后对分区进行格式化建立相应的文件系统,各分区经格式化操作后才能存贮数据。根据使用操作系统的不同,分区的类型也不同,常用的有 DOS分区、Apple分区、BSD分区、Sun Solaris分区、GPT分区及其他特珠的移动介质分区。分区是由磁盘上的连续扇区组成的,Windows下使用的是DOS分区。

在一台微型计算机上安装操作系统时(如 Windows XP),首先在物理磁盘上创建分区,同时在磁盘的第一个扇区产生主引导区,主引导区包含主引导程序和分区表。……

登录APP查看全文