Glossaire
Opérations redo et undo
La paire d'opérations que porte chaque enregistrement du $LogFile NTFS : redo décrit comment appliquer un changement de métadonnées, undo comment l'annuler.
Chaque enregistrement du journal NTFS nomme deux opérations et transporte des octets pour chacune. L'opération et les données redo décrivent comment réappliquer le changement ; l'opération et les données undo, comment l'annuler. Après un plantage, Windows rejoue le redo des transactions validées et applique l'undo des autres.
En forensique, la paire est un instantané avant/après. Un UpdateResidentValue sur $STANDARD_INFORMATION contient les nouveaux horodatages dans le redo et les anciens dans l'undo ; un DeleteIndexEntry contient l'entrée de répertoire retirée, avec le nom et le parent du fichier. L'undo est généralement l'inverse du redo (ajout ou retrait d'entrée d'index, création ou suppression d'attribut) ; certains enregistrements ont Noop comme undo. Les opcodes sont listés dans Les opérations redo/undo expliquées.