Wiki Kunskapslexikon › Artefakt › $MFT (Master File Table)
Artefakt

$MFT (Master File Table)

🔍 Kategori: artifact 🏷️ Alias: $MFT, Master File Table, MFT, NTFS MFT ⚖️ Forensisk standard
$MFT (Master File Table)
Huvudfiltabellen i NTFS som lagrar metadata, tidsstämplar ($SI/$FN) och klusterallokering för alla filer och mappar.

🔬 Forensisk Betydelse & Utredningsmetodik

Kritisk artefakt för tidslinjeanalys och detektion av 'timestomping' genom att jämföra $SI- och $FN-tidsstämplar samt återfinna raderade filposter.

🛠️ Praktiska Triage- & Analyskommandon (Cheat Sheet)

⚡ Extrahera och parsa $MFT till CSV med MFTECmd
MFTECmd.exe -f "C:\$MFT" --csv "C:\Forensic_Triage\MFT_Analysis" --csvf mft_parsed.csv

Konverterar alla 1024-byte MFT-poster inklusive $STANDARD_INFORMATION och $FILE_NAME tidsstämplar till en strukturerad CSV-fil för anomalidetektion.

⚡ Parsa $MFT med Python AnalyzeMFT
analyzemft -f /mnt/evidence/\$MFT -o /tmp/mft_timeline.csv -b /tmp/bodyfile.txt

Skapar en tidslinjekompatibel bodyfile för mactime och SleuthKit-analys.

⚙️ Tekniska Parametrar & Verktygsstöd

📊 NTFS $MFT Record Structure (1024 Bytes)

+--------------------------------------------------------------+
| Header (MAGIC: 'FILE', Offset to update seq, Record #)       |
+--------------------------------------------------------------+
| Attribute: $STANDARD_INFORMATION (MACB Timestamps, Flags)    |
+--------------------------------------------------------------+
| Attribute: $FILE_NAME (Namespace, Parent Directory, MACB)    |
+--------------------------------------------------------------+
| Attribute: $DATA (Resident payload OR Non-resident Extents)  |
+--------------------------------------------------------------+

🔍 Förekomst i Forensix Intelligence & Fallstudier

📚 Källor & Fördjupning

Alla begrepp Sök incidenter i Intelligence →