对ntfs镜像文件使用istat可以查看一个文件的所有元数据,这对于取证分析很有用。下面是一个例子:
输入为:istat -f ntfs 驱动器E.e01 38
其中
(1) “-f ntfs” 指出 是ntfs 文件格式;
(2) “驱动器E.e01”是镜像文件的名字;
(3) 38是文件的mft id号,这个号码要在文件的meta数据中才可以看到,具体出现在mft头中,需要用winhex打开磁盘找到该文件后查一下。
对ntfs镜像文件使用istat可以查看一个文件的所有元数据,这对于取证分析很有用。下面是一个例子:
输入为:istat -f ntfs 驱动器E.e01 38
其中
(1) “-f ntfs” 指出 是ntfs 文件格式;
(2) “驱动器E.e01”是镜像文件的名字;
(3) 38是文件的mft id号,这个号码要在文件的meta数据中才可以看到,具体出现在mft头中,需要用winhex打开磁盘找到该文件后查一下。