Skip to content

Ntfs

Tabel Master File Table (MFT) System Files

MFT berisi rekaman khusus yang mendefinisikan struktur dan metadata dari volume NTFS itu sendiri. Rekaman ini biasanya ditandai dengan simbol $ di awal namanya.

MFT Record #FilenameDescription
0$MFTMaster File Table - Database yang melacak setiap file dalam volume.
1$MFTMIRRSalinan cadangan (backup) dari empat rekaman pertama MFT.
2$LOGFILEFile log transaksional untuk pemulihan sistem file.
3$VOLUMEBerisi nama volume, versi NTFS, dan status dirty flag.
4$ATTRDEFDefinisi atribut-atribut NTFS.
5.Direktori akar (Root directory) dari disk.
6$BITMAPMelacak alokasi cluster (digunakan vs bebas) dalam volume.
7$BOOTRekaman boot (Boot record) dari volume tersebut.
8$BADCLUSDigunakan untuk menandai cluster yang rusak agar tidak digunakan oleh NTFS.
9$SECUREMelacak informasi keamanan (security descriptors) untuk file dalam volume.
10$UPCASETabel karakter besar Unicode untuk membantu pengurutan nama file.
11$EXTENDDirektori yang berisi file sistem tambahan seperti $ObjId, $Quota, $Reparse, dan $UsnJrnl.

Note

Catatan Forensik: Rekaman 0-11 adalah file sistem yang sangat penting. Investigator sering menganalisis $MFT untuk melihat histori penghapusan file dan $UsnJrnl untuk melacak perubahan file pada sistem secara kronologis.

Last updated on