Was ist das NTFS-Dateiformat?
Die Dateiendung .ntfs kennzeichnet ein binäres Image einer NTFS-formatierten Festplattenpartition, das am häufigsten mit dem Tool ntfsclone aus dem NTFS-3G-Projekt (gepflegt von Tuxera) erstellt wird. Im Gegensatz zu einem rohen Sektor-für-Sektor-Dump überspringt das „Spezial-Image“-Format von ntfsclone nicht zugewiesene Cluster, wodurch eine Datei entsteht, die deutlich kleiner als die vollständige Partitionsgröße ist, während dennoch eine exakte Wiederherstellung ermöglicht wird.
Das spezielle Image-Format beginnt mit einem Header, der die Clustergröße, die Gesamtgröße des Volumes, die Anzahl der MFT-Datensätze und eine Bitmap der verwendeten Cluster enthält. Nur belegte NTFS-Cluster werden nacheinander gespeichert. Dies macht das Format effizient für Backups, bedeutet aber auch, dass die Datei nicht direkt als Loop-Device gemountet werden kann - ntfsclone --restore-image ist erforderlich, um sie vor dem Mounten wieder in ein Raw-Image umzuwandeln.
Die Endung .ntfs selbst ist nicht standardisiert. Viele Tools verwenden .img für denselben Inhalt; .ntfs wird konventionell angewendet, um den Dateisystemtyp der Partition explizit zu identifizieren und Verwechslungen mit FAT- oder ext4-Images zu vermeiden. Das Dienstprogramm ntfsclone2vhd kann Spezial-Images in das dynamische VHD-Format konvertieren, um sie mit der Windows-Datenträgerverwaltung oder Hyper-V zu verwenden.
Das NTFS-Dateisystem wurde 1993 mit Windows NT 3.1 eingeführt. Das Tool ntfsclone entstand Anfang der 2000er Jahre als Teil der ntfsprogs-Suite, die später in das NTFS-3G-Projekt integriert wurde.
Sicherheit
RISIKO: MEDIUMNTFS-Partitions-Images enthalten eine vollständige Kopie eines Windows-Dateisystems einschließlich Benutzerdateien, Systemdateien und potenziell Anmeldedaten/sensiblen Daten. Behandeln Sie diese mit der gleichen Sorgfalt wie die Originalfestplatte. Das Wiederherstellen eines Images auf der falschen Partition zerstört vorhandene Daten. Aus nicht vertrauenswürdigen Images extrahierte Dateien können Malware enthalten.
Formatdetails
kurz gefasst- Generischer roher NTFS-Partitions-Dump (dd-Ausgabe) - Eine rohe Sektor-für-Sektor-Kopie einer NTFS-Partition (z. B. von dd if=/dev/sda1 of=out.ntfs) kann die Endung .ntfs erhalten; sie besitzt das NTFS-Bootsektor-Magic bei Offset 0, nicht den ntfsclone-Header.
Programme zum Öffnen von NTFS-Dateien
Technische Details
technische Spezifikation| Image-Typ | ntfsclone-Spezial-Image (nur belegte Cluster) oder roher Sektor-für-Sektor-Dump |
| Spezial-Image-Magic | Little-Endian 64-Bit-Wert 0x0D bei Offset 0 (ntfsclone-Spezialformat-Header) |
| Roher NTFS-Bootsektor | EB 52 90 + „NTFS “ OEM-ID bei Offset 3 (Raw/dd-Stil-Images) |
| Header-Felder | Clustergröße, Volume-Größe, MFT-Datensatzanzahl, Gerätetyp, Anzahl belegter Cluster |
| Behandlung ungenutzter Cluster | Im Spezialformat komplett übersprungen - reduziert die Dateigröße im Vergleich zum vollständigen Raw-Image erheblich |
| Formatversion | ntfsclone-Spezial-Image v10 (Versionsfeld im Header gespeichert) |
| Kompression | Nativ keine; häufig mit gzip verpackt (ntfsclone -O image.ntfs.gz --save-image) |
| Byte-Reihenfolge | Little-Endian |
| Wiederherstellungsanforderung | ntfsclone --restore-image erforderlich - ohne vorherige Konvertierung nicht direkt als Loop-Device mountbar |
| VHD-Konvertierung | ntfsclone2vhd konvertiert Spezial-Images in dynamische VHD für Hyper-V / Windows-Datenträgerverwaltung |
| Plattform | Erstellt unter Linux; Zieldateisystem ist Windows NTFS |
| Typische Größe | 500 MB - 500 GB (bei Spezialformat viel kleiner als die Partitionsgröße durch Überspringen freier Cluster) |
| Hinweis zur Endung | Nicht standardisiert - .img ebenso gebräuchlich; .ntfs wird konventionell zur NTFS-spezifischen Identifizierung verwendet |
| Veröffentlicht | early 2000s (ntfsclone tool; NTFS file system 1993) |
| Neueste Version | ntfs-3g / ntfsclone 2022.10.3 |
| Spezifikation | manpages.ubuntu.com |
NTFS-Konvertierungen
Community Q&A
von Nutzern gefragtNoch keine Fragen - stellen Sie die erste Frage zu NTFS-Dateien.