Анализ MFT NTFS для восстановления удалённых файлов
★ 8.4 · security
analyzing-mft-for-deleted-file-recovery — это скилл для Claude Code, который анализирует NTFS Master File Table ($MFT) для восстановления метаданных и содержимого удалённых файлов, используя MFTECmd, analyzeMFT и X-Ways Forensics. Скилл охватывает разбор записей MFT (1024-байтовые записи с атрибутами $STANDARD_INFORMATION, $FILE_NAME, $DATA), исследование $LogFile, $UsnJrnl и MFT slack space для поиска следов удалённых объектов. Поддерживаются образы дисков в форматах E01, raw/dd, VMDK и VHDX; для разбора CSV-вывода применяется Timeline Explorer. Скилл ориентирован на форензик-аналитиков и DFIR-специалистов, которым нужно реконструировать хронологию файловой системы Windows, восстанавливать доказательства удалённых файлов или выявлять антифорензик-манипуляции с временными метками (timestomping). Покрывает техники MITRE ATT&CK T1070.004, T1070.006 и T1005.
- #mft
- #ntfs
- #deleted-files
- #file-recovery
- #dfir
- #forensics