NTFS を使用してコンピュータから削除されたファイルを復元できる方法を示す必要がある宿題があります。この課題では、フォレンジックに不可欠な情報について考えることを私に求めています。しかし、そもそもNTFSがどのようにファイルを保存、削除、上書きするのかわかりません!
クラスで学んだ似たようなことを次に示します。
クラスでは、FAT32 がファイルをブロックのクラスターに保存することを学びました。ファイルを保存すると、クラスター内のセクターがすべて使用されますが、ファイルはクラスター内のすべてのセクターを使用したり、ブロック内のすべてのスペースを使用したりするとは限りません。
ファイルが「削除」されると、ディレクトリ内のファイル名の最初の文字が sigma に変更され、保存されたファイルの場所は割り当てられていないと見なされます (上書きされる可能性があります)。したがって、このファイルを (特定の手法を使用して) 検索し、復元することができます! そのアドレスに新しいファイルを書き込んだとしても、新しいファイルは以前のファイルよりも小さい場合があります。このような場合、上書きされていないため、そこに保存されていた以前のファイルの残りの部分が残ります。断片化されていないと仮定すると、これも回復できます。
さて、それは私たちがクラスで学んだことです。NTFS についても同様の記事を作成する必要がありますが、そもそも NTFS でファイルを保存および削除する方法を具体的に説明している簡単なサイトが見つかりません。貴重な読み物へのリンクを誰か教えてくれませんか?
編集: 必要なものを正確に説明する完璧なサイトを見つけました。今後の読者のためにここに投稿します: http://wiki.sleuthkit.org/index.php?title=NTFS_File_Recovery