Ich lese über die NTFS-Attributtypen und es kommt zu der $ FILE_NAME-Attributstruktur. Hier ist es:
Offset Size Description
~ ~ Standard Attribute Header
0x00 8 File reference to the parent directory.
0x08 8 C Time - File Creation
0x10 8 A Time - File Altered
0x18 8 M Time - MFT Changed
0x20 8 R Time - File Read
0x28 8 Allocated size of the file
0x30 8 Real size of the file
0x38 4 Flags, e.g. Directory, compressed, hidden
0x3c 4 Used by EAs and Reparse
0x40 1 Filename length in characters (L)
0x41 1 Filename namespace
0x42 2L File name in Unicode (not null terminated)
Was ist "Dateiname Namespace" am Offset 0x41? Ich weiß ein wenig über Namensraum, denke ich. Wie kann es in nur 1 Byte gespeichert werden? Kann das jemand für mich klären? Vielen Dank.
Vielen Dank Herr! –
«Ich habe ehrlich gesagt keine Ahnung von seiner Gültigkeit» Es ist in der Tat gültig. Das NTFS-Dokument wurde von den Autoren des 'ntfs-3g'-Linux-Treibers geschrieben und wird auch ausführlich in [* Forensic File System Analysis * von Brian Carrier] zitiert (http://www.digital-evidence.org/fsfa/). . –
@AndreaLazzarotto Vielen Dank, dass Sie darauf hingewiesen haben. –