Plan szkolenia
1. Tablica partycji GPT
• Nagłówek EFI
• Tablica GPT
2. Wprowadzenie do systemu plików NTFS
• Ograniczenia występujące w partycjach NTFS
• Struktura woluminu
• Transakcyjny model wykonywania operacji
• Pojęcie pliku
• Podstawowe informacje o metadanych
3. Struktura Boot-rekordu
• Omówienie struktury Boot-rekordu
• Możliwość wykorzystania kopii Boot-rekordu
4. Metapliki w NTFS
• Główna tablica plików - $MFT
• $MFTMirr i jego zawartość
• Plik dziennika - $LogFile
• Bitmapa - $Bitmap
• Boot-rekord - $Boot
• Katalog główny
• $BadClus, plik rozrzedzony jako sposób oznaczania uszkodzonych klastrów
• Krótkie omówienie pozostałych metaplików
5. Tablica MFT
• Struktura rekordu FILE
• Atrybuty rezydentne i nierezydentne
• Pierwsze rekordy MFT
6. Analiza rekordów MFT
• Odnajdywanie plików na podstawie wpisów w MFT
• Analiza rekordów opisujących wybrane metapliki
• Wyszukiwanie i odzyskiwanie plików na podstawie informacji w $MFT
7. Wykorzystanie pliku $Bitmap
• Analiza pliku $Bitmap w celu określenia położenia zajętych i niezajętych klastrów
• Powiązanie rozmiaru pliku $Bitmap z innymi parametrami partycji
8. Odzyskiwanie danych w systemie NTFS w przypadku utraty obu kopii Boot-rekordu
• Ustalenie rozmiaru klastra
• Ustalanie położenia MFT
• Ustalanie położenia MFT Mirror
9. Odzyskiwanie danych w przypadku uszkodzeń MFT
• Wykorzystanie MFT Mirror
• Wykorzystanie fragmentów MFT
10. Odzyskiwanie danych po częściowym nadpisaniu struktur logicznych
• Odnajdywanie pozostałości poprzednich metadanych i ich wykorzystanie w odzyskiwaniu danych
11. Podsumowanie kształcenia
• Streszczenie i powtórzenie najważniejszych informacji o systemach plików NTFS
• Panel dyskusyjny
• Powtórzenie najtrudniejszych elementów ćwiczeń