eCDFP Module (5) File System Analysis (Part-7) (NTFS File System Analysis)

Volume Boot Record (VBR) ($Boot) Disk Editor မသုံးပဲ ကြည့်နိုင်အောင်ရေးသားထားပါသည်။ But practice makes perfect... Volume Boot Record (VBR) ကို Volume Boot Sector, Partition Boot Record , Partition Boot Sector ဆိုပြီး အမျိုးမျိုးခေါ်ကြပါတယ်။ ကျွန်တော်တို့ NTFS File System Analysis ကို Volume Boot Record (VBR) ($Boot)နဲ့ ပထမဦးဆုံး စတင်ပါမယ်။ VBR က MFT ရဲ့ Record (Entry) နံပတ် 7 မှာရှိပါတယ်။ အပေါ်ကပုံမှာဆိုရင် NTLDR က Boot.ini ကနေ Boot Partition (Example C:) ကိုညွန်ပြပါတယ်။ NTFS.sys ကတော့ Window ကနေ NTFS File System ပေါ်ကို Data တွေRead, Write လုပ်ဖို့အတွက်အသုံးပြုပါတယ်။ NTFS.sys နဲ့ ntoskrnl.exe တို့ Error တက်ရင် Blue Screen Error တက်ပါတယ်။ NTFS File System ရဲ့ Metadata File ဖြစ်တဲ့ ($Boot) ကတော့ Master File Table (MFT) က ဘယ်နေရာမှာရှိတယ်ဆိုတာကို မှတ်သားထားပါတယ်။ MFT က File တစ်ခုဖြစ်တဲ့အတွက် Storage ရဲ့မည်သည့် နေရာမှာမဆိုရှိနိုင်ပါတယ်။ Storage Area ရဲ့ Sector ဘယ်လောက်မှာရှိရမယ် Cluster ဘယ်လောက် မှာရှိရမယ်ဆိုပြီး သတ်မှတ်ထား တာမရှိပါဘူး။ ($Boot) က MFT ဘယ်နေရာမှာ ရှိတယ်ဆိုတာက