Glosario
Definiciones claras de los términos de NTFS y $LogFile usados en la herramienta y en el blog.
- Tabla de atributos abiertos
- La tabla del diario de NTFS con los atributos abiertos para registro; cada registro identifica su atributo de destino mediante un índice a esta tabla.
- Atributo residente
- Un atributo NTFS cuyo valor se guarda dentro del propio registro FILE y no en clústeres aparte; los archivos pequeños pueden tener datos residentes.
- Entrada de la MFT y número de secuencia
- El par que identifica un archivo NTFS: el número de registro en la Master File Table y un número de secuencia que aumenta cada vez que se reutiliza el registro.
- Diario USN ($UsnJrnl:$J)
- El diario de cambios de NTFS: un registro fechado por cada cambio de archivo, con flags de motivo, referencia y nombre del archivo; suele cubrir días o semanas.
- Timestomping
- Cambiar a propósito las marcas de tiempo de un archivo para ocultar cuándo se creó o modificó, normalmente reescribiendo las de $STANDARD_INFORMATION en NTFS.
- $FILE_NAME ($FN)
- El atributo NTFS (tipo 0x30) con el nombre del archivo, la referencia de su carpeta padre, los tamaños y otro juego de cuatro marcas de tiempo del sistema.
- $STANDARD_INFORMATION ($SI)
- Atributo NTFS (tipo 0x10) con las marcas de tiempo principales, los flags y los campos de seguridad y USN de un archivo; blanco típico del timestomping.
- Páginas de cola y páginas rápidas
- El área especial del $LogFile de NTFS tras las páginas de reinicio: dos páginas de cola en el formato 1.1 y 32 páginas rápidas en el 2.0 (Windows 8+).
- Update sequence array (fix-ups)
- Protección NTFS contra escrituras parciales en registros FILE, índices y páginas del $LogFile: los 2 últimos bytes de cada sector llevan un valor de control.
- Operaciones redo y undo
- El par de operaciones de cada registro del $LogFile de NTFS: redo describe cómo aplicar un cambio de metadatos y undo, cómo revertirlo.
- Área de reinicio
- Estructura de las páginas de reinicio del $LogFile que indica a NTFS dónde empieza la recuperación: LSN actual, tamaño, bits de secuencia y cliente NTFS.
- Log sequence number (LSN)
- El identificador de 64 bits, siempre creciente, de cada registro del $LogFile de NTFS; codifica un contador de vueltas y la posición del registro en el archivo.
- $LogFile (diario de transacciones de NTFS)
- El diario de transacciones de metadatos de NTFS, entrada 2 de la MFT en la raíz del volumen, con registros redo y undo de los cambios recientes de metadatos.