cybersec-analyzing-slack-space-and-file-system-artifacts - 分析NTFS空闲空间与文件系统取证工件
检查NTFS空闲空间、MFT条目、USN日志和备用数据流,以恢复隐藏数据并重建文件活动。
标签
更新于: 2026-09-29该技能可以做什么
- 提取NTFS系统工件
- 解析MFT条目
- 分析文件空闲空间
- 解析USN日志记录
- 检测备用数据流
- 雕刻嵌入文件
输入
- NTFS取证磁盘镜像
- 分区偏移量
- 案件输出目录
- 空闲空间搜索模式
输出
- 提取的MFT文件
- 提取的USN日志
- 提取的事务日志
- 原始空闲空间镜像
- MFT分析CSV文件
- USN日志CSV文件
- 雕刻出的嵌入文件
- 空闲空间搜索结果
要求
- NTFS取证磁盘镜像
- Sleuth Kit工具
- MFTECmd
- MFTExplorer
- Python
- analyzeMFT或mft库
- pyusn库
- foremost
- bulk_extractor
