elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.

 

 


Tema destacado: Arreglado, de nuevo, el registro del warzone (wargame) de EHN


+  Foro de elhacker.net
|-+  Programación
| |-+  Ingeniería Inversa (Moderadores: karmany, .:UND3R:., MCKSys Argentina)
| | |-+  Ayuda para extraer datos del INDX
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] Ir Abajo Respuesta Imprimir
Autor Tema: Ayuda para extraer datos del INDX  (Leído 5,774 veces)
Kazham

Desconectado Desconectado

Mensajes: 3


Ver Perfil
Ayuda para extraer datos del INDX
« en: 1 Agosto 2023, 19:06 pm »

Hola, queria pedir algo de ayuda por si alguien sabe como extraer los datos que hay dentro de un listado de la cabecera INDX de una particion de un disco duro NTFS con formateo rápido.
¿Se puede extraer información con la tabla INDX?



*Cuando localizo algun FILE (por firmas de archivos) sí consigo saber el cluster y longitud para extraerlo pero no están todos los archivos con su FILE.
La tabla MFT está a 256kb con lo default.

gracias de antemano!.
En línea

apuromafo CLS


Desconectado Desconectado

Mensajes: 1.441



Ver Perfil WWW
Re: Ayuda para extraer datos del INDX
« Respuesta #1 en: 1 Noviembre 2023, 17:06 pm »

los datos que indican entran a  nivel forense, porfavor considerar herramientas adecuadas para ello como autopsy, ftk entre otros.
sobre entenderlo hace mucho tiempo vi en la herramienta winhex un template
https://github.com/kacos2000/WinHex_Templates/blob/master/NTFS%20-%20%24R%20INDX%20Structure.tpl

de seguro en algo ayudará.

sobre los datos que ves pertenecen a https://learn.microsoft.com/en-us/windows/win32/fileio/master-file-table
notas de desarrollador
https://learn.microsoft.com/es-es/windows/win32/devnotes/master-file-table


volviendo con esto un artículo que muestra como volcar esta información
https://countuponsecurity.com/2016/05/30/digital-forensics-ntfs-indx-and-journaling/

saludos Apuromafo

En línea

Apuromafo
Kazham

Desconectado Desconectado

Mensajes: 3


Ver Perfil
Re: Ayuda para extraer datos del INDX
« Respuesta #2 en: 15 Noviembre 2023, 23:37 pm »

oye muchas gracias,
seguro que de algo me valdrá, conozco un poco FTK y HxD, que es lo que suelo usar.
la verdad que microsoft hizo una cagada con la tabla MFT al no poder salvar nada si se pierde, solo queda el "carving", el problema que tengo es que los datos están muy fragmentados y al no tener una cabecera de archivo FILE0 pues es meterse a buscar una aguja en un pajar, solo me quedan las cabeceras INDX que es en lo que voy a investigar pero ya me dijeron en una empresa que solo contiene datos genéricos como nombres, tamaños, fechas, etc,,
me pondré con el templante que envías (muy bueno) a ver que saco,,,
gracias por la ayuda!
En línea

Páginas: [1] Ir Arriba Respuesta Imprimir 

Ir a:  

Mensajes similares
Asunto Iniciado por Respuestas Vistas Último mensaje
Script para extraer datos de bsqli en python
Nivel Web
nacho87 0 2,923 Último mensaje 2 Noviembre 2009, 21:09 pm
por nacho87
Método para extraer datos de Blind SQLi
Bugs y Exploits
hkm 0 2,388 Último mensaje 13 Abril 2011, 02:12 am
por hkm
[AYUDA]EXTRAER DATOS DE UNA WEB Y PONERLO EN TEXTBOX VB.NET
.NET (C#, VB.NET, ASP)
DragonsWP 4 18,750 Último mensaje 29 Diciembre 2011, 19:25 pm
por Unbr0ken
como harian un software para extraer meta datos
Seguridad
L0Ko 1 3,043 Último mensaje 5 Febrero 2012, 15:46 pm
por r32
Como extraer multiples datos de un archivo de texto[AYUDA]
Programación C/C++
Rastreator1010 0 1,886 Último mensaje 16 Octubre 2014, 20:17 pm
por Rastreator1010
WAP2 - Aviso Legal - Powered by SMF 1.1.21 | SMF © 2006-2008, Simple Machines