Skip to content

Glosario

Operaciones redo y undo

El par de operaciones de cada registro del $LogFile de NTFS: redo describe cómo aplicar un cambio de metadatos y undo, cómo revertirlo.

Cada registro del diario de NTFS nombra dos operaciones y lleva bytes para ambas. La operación y los datos redo describen cómo volver a aplicar el cambio; la operación y los datos undo, cómo deshacerlo. Tras un fallo, Windows reproduce el redo de las transacciones confirmadas y aplica el undo del resto.

En análisis forense, el par es una instantánea del antes y el después. Un UpdateResidentValue sobre $STANDARD_INFORMATION contiene las marcas de tiempo nuevas en redo y las antiguas en undo; un DeleteIndexEntry contiene la entrada de directorio eliminada con el nombre del archivo y su padre. El undo suele ser la inversa del redo (añadir frente a borrar una entrada de índice, crear frente a borrar un atributo); algunos registros tienen Noop como undo. Los opcodes se enumeran en las operaciones redo/undo del $LogFile de NTFS, explicadas.