アンタイ・フォレンジック妖怪の独り言

基本的にはデジタル・フォレンジックの技術について取り扱っていますが、記載内容には高確率で誤りが含まれる可能性があります。

あるセクタの内容がファイルシステム上でなんの情報かを調べる

id:RIP:20050114#p1 さんのところに書いてある件ですが、The Sleuth Kit*1 と Autopsy で確認することができますね。
Autopsy の DataUnit 機能を使い、調べたいセクタを表示させます。そこで、『Find Meta Data Address』という項目をクリックします。そのセクタ(クラスタ)がファイルなどに割り当てられていれば情報が得られます。未割り当ての場合には『Not Allocated』。
例えば下記の例では、クラスタ番号 999999*2 は msmincho.ttc というファイルに割り当てられていることが確認できます。*3

Cluster: 999999
Allocated
Hide Meta Data Address
Pointed to by MFT Entry: 4911-128-3
Pointed to by file:
C:\WINNT/Fonts/msmincho.ttc

EnCase であればディスクビューで簡単に確認できちゃいますが・・・。

*1:http://www.sleuthkit.org/

*2:クラスタサイズが 4,096 の場合、セクタ番号 7999992〜7999999

*3:クラスタ単位なので、セクタ単位で調べる場合にはクラスタ番号に変換する必要があります。クラスタサイズは『Cluster Size: 4096』のように左側に表示されています。