Skip to content

Glosario

Definiciones claras de los términos de NTFS y $LogFile usados en la herramienta y en el blog.

Tabla de atributos abiertos
La tabla del diario de NTFS con los atributos abiertos para registro; cada registro identifica su atributo de destino mediante un índice a esta tabla.
Atributo residente
Un atributo NTFS cuyo valor se guarda dentro del propio registro FILE y no en clústeres aparte; los archivos pequeños pueden tener datos residentes.
Entrada de la MFT y número de secuencia
El par que identifica un archivo NTFS: el número de registro en la Master File Table y un número de secuencia que aumenta cada vez que se reutiliza el registro.
Diario USN ($UsnJrnl:$J)
El diario de cambios de NTFS: un registro fechado por cada cambio de archivo, con flags de motivo, referencia y nombre del archivo; suele cubrir días o semanas.
Timestomping
Cambiar a propósito las marcas de tiempo de un archivo para ocultar cuándo se creó o modificó, normalmente reescribiendo las de $STANDARD_INFORMATION en NTFS.
$FILE_NAME ($FN)
El atributo NTFS (tipo 0x30) con el nombre del archivo, la referencia de su carpeta padre, los tamaños y otro juego de cuatro marcas de tiempo del sistema.
$STANDARD_INFORMATION ($SI)
Atributo NTFS (tipo 0x10) con las marcas de tiempo principales, los flags y los campos de seguridad y USN de un archivo; blanco típico del timestomping.
Páginas de cola y páginas rápidas
El área especial del $LogFile de NTFS tras las páginas de reinicio: dos páginas de cola en el formato 1.1 y 32 páginas rápidas en el 2.0 (Windows 8+).
Update sequence array (fix-ups)
Protección NTFS contra escrituras parciales en registros FILE, índices y páginas del $LogFile: los 2 últimos bytes de cada sector llevan un valor de control.
Operaciones redo y undo
El par de operaciones de cada registro del $LogFile de NTFS: redo describe cómo aplicar un cambio de metadatos y undo, cómo revertirlo.
Área de reinicio
Estructura de las páginas de reinicio del $LogFile que indica a NTFS dónde empieza la recuperación: LSN actual, tamaño, bits de secuencia y cliente NTFS.
Log sequence number (LSN)
El identificador de 64 bits, siempre creciente, de cada registro del $LogFile de NTFS; codifica un contador de vueltas y la posición del registro en el archivo.
$LogFile (diario de transacciones de NTFS)
El diario de transacciones de metadatos de NTFS, entrada 2 de la MFT en la raíz del volumen, con registros redo y undo de los cambios recientes de metadatos.