Hvad er NTFS-filformatet?
Filtypen .ntfs identificerer et binært aftryk af en NTFS-formateret diskpartition, oftest produceret af værktøjet ntfsclone fra NTFS-3G-projektet (vedligeholdt af Tuxera). I modsætning til et råt sektor-for-sektor-dump springer ntfsclones «specielle aftryksformat» ikke-allokerede klynger over, hvilket producerer en fil, der er betydeligt mindre end den fulde partitionsstørrelse, mens den stadig muliggør nøjagtig gendannelse.
Det specielle aftryksformat åbner med en header, der indeholder klyngestørrelse, samlet diskenhedsstørrelse, MFT-postantal og en bitmap over brugte klynger. Kun allokerede NTFS-klynger gemmes i rækkefølge. Dette gør formatet effektivt til sikkerhedskopiering, men betyder, at filen ikke kan loop-mountes direkte - ntfsclone --restore-image er påkrævet for at konvertere den tilbage til et råt aftryk før montering.
Selve filtypen .ntfs er ikke standardiseret. Mange værktøjer bruger .img til det samme indhold; .ntfs anvendes efter konvention for eksplicit at identificere partitionens filsystemtype og undgå forveksling med FAT- eller ext4-aftryk. Værktøjet ntfsclone2vhd kan konvertere specielle aftryk til dynamisk VHD-format til brug med Windows Diskhåndtering eller Hyper-V.
NTFS-filsystemet blev introduceret med Windows NT 3.1 i 1993. Værktøjet ntfsclone opstod i de tidlige 2000'ere som en del af ntfsprogs-pakken, der senere blev absorberet i NTFS-3G-projektet.
Sikkerhed og tryghed
RISIKO: MEDIUMNTFS-partitionsaftryk indeholder en komplet kopi af et Windows-filsystem, inklusive brugerfiler, systemfiler og potentielt legitimationsoplysninger/følsomme data. Håndteres med samme forsigtighed som den originale disk. Gendannelse af et aftryk til den forkerte partition vil ødelægge eksisterende data. Filer udtrukket fra upålidelige aftryk kan indeholde malware.
Formatdetaljer
kort fortalt- Generisk råt NTFS-partitionsdump (dd-output) - En rå sektor-for-sektor-kopi af en NTFS-partition (f.eks. fra dd if=/dev/sda1 of=out.ntfs) kan få filtypen .ntfs; har NTFS-bootsektor-magic ved offset 0, ikke ntfsclone-header.
Programmer der åbner NTFS-filer
Tekniske detaljer
dyb specifikation| Aftrykstype | ntfsclone-specialaftryk (kun brugte klynger) eller råt sektor-for-sektor-dump |
| Speciel aftryks-magic | Little-endian 64-bit værdi 0x0D ved offset 0 (ntfsclone-specialformat-header) |
| Rå NTFS-bootsektor | EB 52 90 + «NTFS » OEM ID ved offset 3 (rå/dd-lignende aftryk) |
| Header-felter | Klyngestørrelse, diskenhedsstørrelse, MFT-postantal, enhedstype, antal brugte klynger |
| Håndtering af ubrugte klynger | Springes helt over i det specielle format - reducerer filstørrelsen betydeligt i forhold til fuldt råt aftryk |
| Formatversion | ntfsclone-specialaftryk v10 (versionsfelt gemt i header) |
| Komprimering | Ingen indfødt; ofte pakket i gzip (ntfsclone -O image.ntfs.gz --save-image) |
| Byterækkefølge | Little-endian |
| Krav til gendannelse | ntfsclone --restore-image påkrævet - kan ikke loop-mountes direkte uden forudgående konvertering |
| VHD-konvertering | ntfsclone2vhd konverterer specielle aftryk til dynamisk VHD til Hyper-V / Windows Diskhåndtering |
| Platform | Oprettet på Linux; målfilsystem er Windows NTFS |
| Typisk størrelse | 500 MB - 500 GB (meget mindre end partitionsstørrelsen for det specielle format pga. udeladte ledige klynger) |
| Bemærkning om filtype | Ikke standardiseret - .img er lige så almindelig; .ntfs anvendes efter konvention til NTFS-specifik identifikation |
| Udgivet | early 2000s (ntfsclone tool; NTFS file system 1993) |
| Seneste version | ntfs-3g / ntfsclone 2022.10.3 |
| Specifikation | manpages.ubuntu.com |
NTFS-konverteringer
Fællesskabets Q&A
spurgt af brugereIngen spørgsmål endnu - vær den første til at spørge om NTFS-filer.