|
0 / 0 / 0
Регистрация: 25.02.2015
Сообщений: 7
|
||||||
Поиск удаленных файлов в NTFS23.11.2016, 11:23. Показов 5950. Ответов 8
Добрый день!
Помогите, пожалуйста. Пишу программку для поиска удаленных файлов в NTFS и последующей работы с ними. Как написано в книге Брайана Кэрриэ "Криминалистический анализ файловых систем" для поиска удаленных файлов необходимо найти все MFT записи с нулевым флагом. Попытки считать необходимые данные через DeviceIoControl используя FSCTL_GET_NTFS_FILE_RECORD возвращают стуктуру данных с флагом 1, даже если реально флаг нулевой и это видно в HEX-редакторе. Собстенно, вопрос: как это можно исправить, потому что у самого идей уже нет в чем может быть проблемы. Проверял на win10 и win7 результат везде одинаковый и также проверял на разных томах, все равно одно и тоже.
0
|
||||||
| 23.11.2016, 11:23 | |
|
Ответы с готовыми решениями:
8
Восстановление данных с удаленных разделов NTFS Удаление файлов на NTFS |
|
Ушел с форума
|
|
| 23.11.2016, 15:59 | |
|
Для начала неплохо бы вставить проверки, что DeviceIoControl и
другие функции во всех местах отрабатывают без ошибок.
0
|
|
|
0 / 0 / 0
Регистрация: 25.02.2015
Сообщений: 7
|
|
| 24.11.2016, 11:13 [ТС] | |
|
Проверки это, конечно, хорошо, но вся проблема именно в одном флаге, остальные поля структуры заполнены корректными значениями и дальше я по инфе их этой структуры выдираю атрибуты и инфу по ним и все сходится (проверял через SleuthKit)
Тоесть даже Encase и SleuthKit показывают, что файл удален (запись не используется), а api'шка говорит, что это не так, вот и вопрос: кому верить?
0
|
|
|
Ушел с форума
|
||
| 24.11.2016, 13:53 | ||
|
когда проверка ошибок отсутствует? Где гарантия, что DeviceIoControl вообще заполняет буфер какими-то данными?
0
|
||
|
0 / 0 / 0
Регистрация: 25.02.2015
Сообщений: 7
|
||||||
| 24.11.2016, 14:01 [ТС] | ||||||
|
Вывод можно сделать потому, что из буфера я и получаю корректные данные, проблема не в том, что данные не записываются в буфер, они там есть и все хорошо, проблема в том что одно из полей структуры имеет значение, которое не должно быть (согласно программам для проведения экпертизы), все остальные поля 100% корректны.
И проверки написал, никаких ошибок. Поэтому и написал на форум, я не особо шарю в winapi и может просто что-то успускаю, но сам код работает (я получаю корректные данные и значение атрибутов $STANDARD_INFORMATION и $FILE_NAME) иначе бы не писал на форум. ЗЫ. Раз уж такое дело, подскажите как правильно проверить, что функция отрабатывает без ошибок? Так корректно?
0
|
||||||
|
Ушел с форума
|
|||||
| 24.11.2016, 14:12 | |||||
|
0
|
|||||
|
0 / 0 / 0
Регистрация: 25.02.2015
Сообщений: 7
|
|
| 24.11.2016, 14:34 [ТС] | |
|
В данной структуре
typedef struct { NTFS_RECORD_HEADER Ntfs; USHORT SequenceNumber; USHORT LinkCount; USHORT AttributesOffset; unsigned __int16 Flags; // 0x0001 = Используется, 0x0002 = Каталог, 0x0000 = Не используется ULONG BytesInUse; ULONG BytesAllocated; ULONGLONG BaseFileRecord; USHORT NextAttributeNumber; } FILE_RECORD_HEADER, *PFILE_RECORD_HEADER; поле FLAGS; Все остальные поля корретны И не могу понять почему, толи это какая-то недокументированная особенность, толи это у меня лыжи не едут (хотя я вроде все перепроверил), весь интернет перерыл ничего не нашел, даже в сорцы ReactOS смотрел, как там устроена работа с NTFS, там вроде все также
0
|
|
|
Ушел с форума
|
|
| 24.11.2016, 15:10 | |
|
Судя по всему, это достаточно древняя проблема.
Incorrect Flags values in MFT FILE_RECORD_SEGMENT_HEADER documentation? https://social.msdn.microsoft.... mentissues Я также нашел на RSDN один топик 2010 года, в котором описывается эта же самая проблема на Windows XP.
2
|
|
|
|
|
| 30.11.2016, 20:51 | |
Сообщение было отмечено sparemail как решение
Решение
sparemail, передайте управляющий код FSCTL_ENUM_USN_DATA, чтобы составить список номеров обновлений USN всех существующих на томе файловых объектов. Так вы отфильтруете только удалённые.
Или передайте NTFS_RECORD_HEADER -> Usn в NtCreateFile с флагом FILE_OPEN_BY_FILE_ID. Так вы узнаете существует файл или нет.
1
|
|
| 30.11.2016, 20:51 | |
|
Помогаю со студенческими работами здесь
9
Удаление файлов в NTFS Восстановление удаленных файлов. Восстановление удаленных файлов Восстановление удаленных файлов восстановление удаленных файлов Искать еще темы с ответами Или воспользуйтесь поиском по форуму: |
|
Новые блоги и статьи
|
|||
|
http://iceja.net/ математические сервисы
iceja 20.01.2026
Обновила свой сайт http:/ / iceja. net/ , приделала Fast Fourier Transform экстраполяцию сигналов. Однако предсказывает далеко не каждый сигнал (см ограничения http:/ / iceja. net/ fourier/ docs ). Также. . .
|
http://iceja.net/ сервер решения полиномов
iceja 18.01.2026
Выкатила http:/ / iceja. net/ сервер решения полиномов (находит действительные корни полиномов методом Штурма).
На сайте документация по API, но скажу прямо VPS слабенький и 200 000 полиномов. . .
|
Расчёт переходных процессов в цепи постоянного тока
igorrr37 16.01.2026
/ *
Дана цепь постоянного тока с R, L, C, k(ключ), U, E, J. Программа составляет систему уравнений по 1 и 2 законам
Кирхгофа, решает её и находит переходные токи и напряжения на элементах схемы. . . .
|
Восстановить юзерскрипты Greasemonkey из бэкапа браузера
damix 15.01.2026
Если восстановить из бэкапа профиль Firefox после переустановки винды, то список юзерскриптов в Greasemonkey будет пустым.
Но восстановить их можно так.
Для этого понадобится консольная утилита. . .
|
|
Сукцессия микоризы: основная теория в виде двух уравнений.
anaschu 11.01.2026
https:/ / rutube. ru/ video/ 7a537f578d808e67a3c6fd818a44a5c4/
|
WordPad для Windows 11
Jel 10.01.2026
WordPad для Windows 11
— это приложение, которое восстанавливает классический текстовый редактор WordPad в операционной системе Windows 11. После того как Microsoft исключила WordPad из. . .
|
Classic Notepad for Windows 11
Jel 10.01.2026
Old Classic Notepad for Windows 11
Приложение для Windows 11, позволяющее пользователям вернуть классическую версию текстового редактора «Блокнот» из Windows 10. Программа предоставляет более. . .
|
Почему дизайн решает?
Neotwalker 09.01.2026
В современном мире, где конкуренция за внимание потребителя достигла пика, дизайн становится мощным инструментом для успеха бренда. Это не просто красивый внешний вид продукта или сайта — это. . .
|