首页
社区
课程
招聘
[求助]关于NTFS格式下的流文件
发表于: 2006-11-2 17:14 4620

[求助]关于NTFS格式下的流文件

2006-11-2 17:14
4620
小弟摸索了半天,实在没有一点办法:

请问NTFS格式的流文件怎么提取,有没有什么工具查看(搜索)NTFS分区下的流文件,并且提取其中的数据。。。

流文件在MFT表中是以什么样的形式存在,我怎么判断一个文件里是否包含一个流文件,在该文件的MFT表或者该文件的索引项里是否有标识位表示该文件有流。。

谢谢大家

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 0
支持
分享
最新回复 (3)
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
这个在这里很少有人知道得很清楚,毕竟只有搞数据恢复的才去学这个
有一本叫数据安全与恢复技术的书有介绍原理级编程实现
2006-11-4 18:32
0
雪    币: 666
活跃值: (186)
能力值: ( LV9,RANK:190 )
在线值:
发帖
回帖
粉丝
3
个人意见:
所谓的文件流只是操作系统提供的一种文件存取方式。是对物理文件的一种封装。正如操作系统教程中所说“操作系统……实现了文件按名存取”
在计算机中,文件在磁盘上都是以0,1的形式存在的。文件系统把这些二进制信息组织成一棵树。 第一级是文件名(mft),文件大小,文件所占的磁道、柱面、簇等信息。下一级就是簇中包含的扇区信息。扇区中包含的便是文件的内容。
文件的组织信息(如mft)在磁盘上都有备份,一旦在使用的被损坏,操作系统可以用备份的信息来恢复。即使备份的信息损坏了,在dos下,有的工具可以读磁盘上的这些二进制信息,并重建文件组织信息。这就是数据恢复的原理。
2006-11-4 19:14
0
雪    币: 390
活跃值: (707)
能力值: ( LV12,RANK:650 )
在线值:
发帖
回帖
粉丝
4
BackupRead

lz需要下一个MSDN研究一下。或者,google也可以找到答案。

3楼的回答根本就是无用的。
2006-11-5 00:04
0
游客
登录 | 注册 方可回帖
返回
//