NTFS MFT Analysis
forensicsDéfinition
Analyse de la Master File Table NTFS contenant les métadonnées de chaque fichier (timestamps MAC, taille, permissions, attributs) même pour les fichiers supprimés.
Description
La Master File Table (MFT) NTFS est la structure centrale du système de fichiers contenant les métadonnées de chaque fichier et dossier : timestamps MAC (Modified, Accessed, Created), taille, permissions, attributs (y compris les Alternate Data Streams), et les références aux clusters de données.
Usage forensique
Extraction avec MFTECmd (Eric Zimmerman) ou Autopsy. L'analyse MFT révèle les fichiers supprimés (entrées marquées free mais non écrasées), les timestamps pré-timestomping et les ADS malveillants cachant des exécutables.
Points clés
- Deux timestamps par fichier : $STANDARD_INFORMATION (modifiable) et $FILE_NAME (plus difficile à falsifier)
- Discordance $SI vs $FN timestamps = timestomping probable par un outil comme Metasploit timestomp
- Entrées MFT de 1024 octets contenant jusqu'à 4 attributs inline pour les petits fichiers (resident)
Besoin d'un expert sur ce sujet ?
Audit, pentest, conformité ISO 27001, développement IA sécurisé — demandez un devis gratuit.
Demander un devis