Skip to content

Glossaire

Définitions claires des termes NTFS et $LogFile utilisés dans l'outil et sur le blog.

Table des attributs ouverts
La table du journal NTFS des attributs ouverts pour la journalisation ; chaque enregistrement désigne son attribut cible par un index dans cette table.
Attribut résident
Un attribut NTFS dont la valeur est stockée dans l'enregistrement FILE lui-même ; les petits fichiers peuvent avoir des données résidentes.
Entrée MFT et numéro de séquence
Le couple qui identifie un fichier NTFS : numéro d'enregistrement dans la MFT et numéro de séquence incrémenté à chaque réutilisation.
Journal USN ($UsnJrnl:$J)
Le journal de modifications NTFS : un enregistrement daté par changement, avec codes de raison, référence et nom, couvrant souvent des jours ou des semaines.
Timestomping
Modifier délibérément les horodatages d'un fichier pour masquer sa création ou sa modification, en général en réécrivant les dates $STANDARD_INFORMATION.
$FILE_NAME ($FN)
L'attribut NTFS (type 0x30) qui porte le nom d'un fichier, la référence de son parent, ses tailles et un second jeu de quatre horodatages.
$STANDARD_INFORMATION ($SI)
L'attribut NTFS (type 0x10) qui porte les principaux horodatages et drapeaux d'un fichier ; celui que réécrivent en général les outils de timestomping.
Pages de queue et pages rapides
La zone spéciale du $LogFile NTFS après les pages de redémarrage : deux pages de queue au format 1.1, 32 pages rapides au format 2.0 (Windows 8 et suivants).
Tableau de séquence de mise à jour (fix-ups)
Protection NTFS contre les écritures partielles : les deux derniers octets de chaque secteur sont remplacés par une valeur de contrôle vérifiée à la lecture.
Opérations redo et undo
La paire d'opérations que porte chaque enregistrement du $LogFile NTFS : redo décrit comment appliquer un changement de métadonnées, undo comment l'annuler.
Zone de redémarrage
La structure des pages de redémarrage du $LogFile qui indique à NTFS où commence la reprise : LSN courant, taille du journal, bits de séquence, client NTFS.
Numéro de séquence de journal (LSN)
L'identifiant de 64 bits, toujours croissant, de chaque enregistrement du $LogFile NTFS, qui code un compteur de rebouclage et la position dans le fichier.
$LogFile (journal de transactions NTFS)
Le journal de transactions des métadonnées NTFS (entrée MFT 2) : enregistrements redo et undo des changements récents, à la racine de chaque volume.