Glossar
Verständliche Definitionen der NTFS- und $LogFile-Begriffe aus dem Tool und dem Blog.
- Open Attribute Table
- Die Tabelle des NTFS-Logs mit den aktuell für die Protokollierung geöffneten Attributen; Logeinträge verweisen über einen Index darin auf ihr Zielattribut.
- Residentes Attribut
- Ein NTFS-Attribut, dessen Wert im FILE-Record selbst gespeichert ist statt in separaten Clustern; kleine Dateien können residente Daten haben.
- MFT-Eintrag und Sequenznummer
- Das Wertepaar, das eine NTFS-Datei identifiziert: die Record-Nummer in der Master File Table und eine Sequenznummer, die bei jeder Wiederverwendung wächst.
- USN-Journal ($UsnJrnl:$J)
- Das Änderungsjournal von NTFS: ein datierter Eintrag pro Dateiänderung mit Grund-Flags, Dateireferenz und Name, meist über Tage bis Wochen.
- Timestomping
- Gezieltes Ändern der Zeitstempel einer Datei, um zu verschleiern, wann sie erstellt oder geändert wurde – meist durch Umschreiben von $STANDARD_INFORMATION.
- $FILE_NAME ($FN)
- Das NTFS-Attribut (Typ 0x30) mit Dateiname, Referenz auf den Elternordner, Größen und einem zweiten, vom Dateisystem gepflegten Satz von vier Zeitstempeln.
- $STANDARD_INFORMATION ($SI)
- Das NTFS-Attribut (Typ 0x10) mit den Hauptzeitstempeln, Flags, Sicherheits- und USN-Feldern einer Datei – die Werte, die Timestomping-Tools meist umschreiben.
- Tail Pages und Fast Pages
- Der Sonderbereich des NTFS-$LogFile hinter den Restart-Seiten: zwei Tail Pages im Logformat 1.1, 32 Fast Pages im Format 2.0 (Windows 8 und neuer).
- Update Sequence Array (Fix-ups)
- NTFS-Schutz gegen Torn Writes in FILE-Records, Indexpuffern und $LogFile-Seiten: Die letzten zwei Bytes jedes Sektors werden durch einen Prüfwert ersetzt.
- Redo- und Undo-Operationen
- Das Operationspaar jedes Logeintrags im NTFS-$LogFile: Redo beschreibt, wie eine Metadatenänderung angewendet wird, Undo, wie sie rückgängig zu machen ist.
- Restart Area
- Die Struktur in den Restart-Seiten des $LogFile, die NTFS sagt, wo die Wiederherstellung beginnt: aktuelle LSN, Loggröße, Sequenzbits, NTFS-Client-Record.
- Log Sequence Number (LSN)
- Die stets wachsende 64-Bit-Kennung jedes Logeintrags im NTFS-$LogFile; sie codiert einen Umlaufzähler und den Offset des Eintrags in der Datei.
- $LogFile (NTFS-Transaktionsprotokoll)
- Das Transaktionsprotokoll für NTFS-Metadaten, MFT-Eintrag 2 im Stamm jedes NTFS-Volumes, mit Redo- und Undo-Einträgen zu jüngsten Metadatenänderungen.