Skip to content

Glossar

$FILE_NAME ($FN)

Das NTFS-Attribut (Typ 0x30) mit Dateiname, Referenz auf den Elternordner, Größen und einem zweiten, vom Dateisystem gepflegten Satz von vier Zeitstempeln.

$FILE_NAME ($FN, Attributtyp 0x30) speichert den Namen einer Datei, die MFT-Referenz ihres übergeordneten Verzeichnisses, zugewiesene und tatsächliche Größe, Flags und vier Zeitstempel. Eine Datei kann mehrere davon haben: einen langen Namen, einen DOS-8.3-Kurznamen oder Hardlinks. Eine Kopie von $FN steht außerdem in jedem Verzeichnis-Indexeintrag ($I30), der auf die Datei zeigt.

Das Dateisystem setzt die $FN-Zeiten vor allem beim Anlegen, Umbenennen oder Verschieben einer Datei, und Anwendungen können sie nicht direkt setzen – das macht sie zu einem nützlichen Vergleichswert gegenüber $STANDARD_INFORMATION. Im $LogFile erscheinen $FN-Strukturen in FILE-Record-Abbildern, Attributerstellungen sowie beim Hinzufügen und Löschen von Indexeinträgen – so gelangen Namen ins Log. Siehe Spuren gelöschter Dateien im $LogFile finden.