分析松弛空间和文件系统构件
适用场景
- 搜索文件系统松弛空间中隐藏或残留的数据
- 分析 NTFS 主文件表(MFT)条目,以获取已删除文件的元数据
- 根据 USN Change Journal 重建文件操作
- 检测用于隐藏数据或恶意软件的备用数据流(ADS)
- 在需要超出标准文件恢复范围进行审查的深度取证分析过程中
前置条件
- 包含 NTFS 文件系统的取证磁盘映像
- The Sleuth Kit(TSK)工具:istat、icat、fls、blkls、blkstat
- 用于解析 MFT 的 MFTECmd(Eric Zimmerman)
- 用于交互式分析 MFT 的 MFTExplorer
- 了解 NTFS 结构(MFT、$UsnJrnl、$LogFile、ADS)
- 安装了 analyzeMFT 或 mft Python 库以进行自动解析
工作流程
步骤 1:识别并提取 NTFS 文件系统构件
# 确定分区布局
mmls /cases/case-2024-001/images/evidence.dd
# 提取关键 NTFS 系统文件
# $MFT - 主文件表
icat -o 2048 /cases/case-2024-001/images/evidence.dd 0 > /cases/case-2024-001/ntfs/MFT
# $UsnJrnl:$J - USN Change Journal
icat -o 2048 /cases/case-2024-001/images/evidence.dd 62-128 > /cases/case-2024-001/ntfs/UsnJrnl_J
# $LogFile - 事务日志
icat -o 2048 /cases/case-2024-001/images/evidence.dd 2 > /cases/case-2024-001/ntfs/LogFile
# 从卷中提取全部松弛空间
blkls -s -o 2048 /cases/case-2024-001/images/evidence.dd > /cases/case-2024-001/ntfs/slack_space.raw
# 获取文件系统信息
fsstat -o 2048 /cases/case-2024-001/images/evidence.dd | tee /cases/case-2024-001/ntfs/fs_info.txt
步骤 2:分析主文件表(MFT)
# 使用 MFTECmd(Eric Zimmerman)解析 MFT
MFTECmd.exe -f "C:\cases\ntfs\MFT" --csv "…