Glossaire
Définitions claires des termes NTFS et $LogFile utilisés dans l'outil et sur le blog.
- Table des attributs ouverts
- La table du journal NTFS des attributs ouverts pour la journalisation ; chaque enregistrement désigne son attribut cible par un index dans cette table.
- Attribut résident
- Un attribut NTFS dont la valeur est stockée dans l'enregistrement FILE lui-même ; les petits fichiers peuvent avoir des données résidentes.
- Entrée MFT et numéro de séquence
- Le couple qui identifie un fichier NTFS : numéro d'enregistrement dans la MFT et numéro de séquence incrémenté à chaque réutilisation.
- Journal USN ($UsnJrnl:$J)
- Le journal de modifications NTFS : un enregistrement daté par changement, avec codes de raison, référence et nom, couvrant souvent des jours ou des semaines.
- Timestomping
- Modifier délibérément les horodatages d'un fichier pour masquer sa création ou sa modification, en général en réécrivant les dates $STANDARD_INFORMATION.
- $FILE_NAME ($FN)
- L'attribut NTFS (type 0x30) qui porte le nom d'un fichier, la référence de son parent, ses tailles et un second jeu de quatre horodatages.
- $STANDARD_INFORMATION ($SI)
- L'attribut NTFS (type 0x10) qui porte les principaux horodatages et drapeaux d'un fichier ; celui que réécrivent en général les outils de timestomping.
- Pages de queue et pages rapides
- La zone spéciale du $LogFile NTFS après les pages de redémarrage : deux pages de queue au format 1.1, 32 pages rapides au format 2.0 (Windows 8 et suivants).
- Tableau de séquence de mise à jour (fix-ups)
- Protection NTFS contre les écritures partielles : les deux derniers octets de chaque secteur sont remplacés par une valeur de contrôle vérifiée à la lecture.
- Opérations redo et undo
- La paire d'opérations que porte chaque enregistrement du $LogFile NTFS : redo décrit comment appliquer un changement de métadonnées, undo comment l'annuler.
- Zone de redémarrage
- La structure des pages de redémarrage du $LogFile qui indique à NTFS où commence la reprise : LSN courant, taille du journal, bits de séquence, client NTFS.
- Numéro de séquence de journal (LSN)
- L'identifiant de 64 bits, toujours croissant, de chaque enregistrement du $LogFile NTFS, qui code un compteur de rebouclage et la position dans le fichier.
- $LogFile (journal de transactions NTFS)
- Le journal de transactions des métadonnées NTFS (entrée MFT 2) : enregistrements redo et undo des changements récents, à la racine de chaque volume.