Skip to content

Glosario

$FILE_NAME ($FN)

El atributo NTFS (tipo 0x30) con el nombre del archivo, la referencia de su carpeta padre, los tamaños y otro juego de cuatro marcas de tiempo del sistema.

$FILE_NAME ($FN, tipo de atributo 0x30) guarda el nombre de un archivo, la referencia MFT de su directorio padre, los tamaños asignado y real, flags y cuatro marcas de tiempo. Un archivo puede tener varios: un nombre largo, un nombre corto DOS 8.3 o enlaces físicos (hard links). Además, cada entrada de índice de directorio ($I30) que apunta al archivo guarda una copia de $FN.

El sistema de archivos fija las marcas de tiempo de $FN sobre todo cuando un archivo se crea, se renombra o se mueve, y las aplicaciones no pueden establecerlas directamente, lo que las convierte en una referencia útil frente a $STANDARD_INFORMATION. En $LogFile, las estructuras $FN aparecen en imágenes de registros FILE, creaciones de atributos y altas y bajas de entradas de índice: así es como los nombres llegan al diario. Consulta recuperar evidencias de archivos borrados del $LogFile.