首页
学习
活动
专区
工具
TVP
发布
精选内容/技术社群/优惠产品,尽在小程序
立即前往

在NTFS卷上快速查找一组文件名,最好通过其MFT

在NTFS卷上快速查找一组文件名,最好通过其MFT(Master File Table)进行。MFT是NTFS文件系统中的一个重要组件,它存储了文件系统中所有文件和目录的元数据。通过查询MFT,可以快速找到所需的文件。

以下是一些常用的方法来快速查找文件名:

  1. 使用Windows内置的PowerShell:

在PowerShell中,可以使用Get-ChildItem命令来查找文件。例如,要查找名为“example.txt”的文件,可以使用以下命令:

代码语言:txt
复制
Get-ChildItem -Recurse -Filter "example.txt"
  1. 使用第三方工具:

有许多第三方工具可以帮助您快速查找文件。例如,EverythingListary都是非常快速且易于使用的搜索工具。

  1. 使用命令提示符:

在命令提示符中,可以使用dir命令来查找文件。例如,要查找名为“example.txt”的文件,可以使用以下命令:

代码语言:txt
复制
dir /s /b /a-d | findstr /i "example.txt"

这些方法可以帮助您快速查找NTFS卷上的文件名。请注意,这些方法不会直接访问MFT,而是使用操作系统提供的API来搜索文件。要直接访问MFT,您需要使用专门的工具,例如MFT-ParsersNTFS-Search

页面内容是否对你有帮助?
有帮助
没帮助

相关·内容

文件系统特殊命令一览表

基础详解: behavior:查询、更改、启用或禁用下列行为的相关设置:生成 8.3 字符长文件名、接收 NTFS 卷上的 8.3 字符长文件名内的扩展字符、更新 NTFS 卷上的最近访问时间戳、配额事件写入系统日志的频率以及保留给...字符长的文件名中的扩展字符、更新 NTFS 卷上的最近访问时间戳、配额事件写入系统日志中的频率以及主文件表 (MFT) 区的大小。...启用或禁用 8.3 字符长文件名的使用、允许 NTFS 卷上 8.3 字符长文件名中的扩展字符以及更新 NTFS 卷上的最近访问时间戳。...FAT 和 NTFS 格式化的卷上禁用创建 8.3 字符长文件名。...在 NTFS 卷上每个文件都有多个硬链接,所以一个文件可能出现在多个目录中(甚至以不同的文件名出现在相同目录中)。

86520

文件系统特殊命令一览表

基础详解: behavior:查询、更改、启用或禁用下列行为的相关设置:生成 8.3 字符长文件名、接收 NTFS 卷上的 8.3 字符长文件名内的扩展字符、更新 NTFS 卷上的最近访问时间戳、配额事件写入系统日志的频率以及保留给...WeiyiGeek. behavior参数 描述:查询下列行为的当前设置,生成 8.3 字符长的文件名、允许 NTFS 卷上 8.3 字符长的文件名中的扩展字符、更新 NTFS 卷上的最近访问时间戳、配额事件写入系统日志中的频率以及主文件表...启用或禁用 8.3 字符长文件名的使用、允许 NTFS 卷上 8.3 字符长文件名中的扩展字符以及更新 NTFS 卷上的最近访问时间戳。...FAT 和 NTFS 格式化的卷上禁用创建 8.3 字符长文件名。...在 NTFS 卷上每个文件都有多个硬链接,所以一个文件可能出现在多个目录中(甚至以不同的文件名出现在相同目录中)。

1.1K42
  • 如何看Windows操作系统上文件系统块大小?

    D:\>fsutil fsinfo ntfsinfo c: NTFS 卷序列号 :       0x388c89188c88d1b4 版本 :                        ...这个大小可以在格式化时定义,我们从format的命令可以看到Windows上不同文件系统可以使用的块大小, D:\>format /? 格式化磁盘以供 Windows XP 使用。.../FS:filesystem 指定文件系统类型(FAT、FAT32 或 NTFS)。 /V:label 指定卷标。 /Q 执行快速格式化。.../C 仅适于 NTFS: 默认情况下,将压缩在该新建卷上 创建的文件。 /X 如果必要,先强制卸下卷。那时,该卷所有 已打开的句柄不再有效。 /A:size 替代默认配置单位大小。...当然更简单,通过在文件系统上创建一个小文件,观察其分配空间也可以得到系统最小的IO分配单元。

    1.4K20

    运维:推荐四款非常好用的电脑磁盘分析工具

    推荐使用 Iterator,通过其提供的 remove 方法安全地删除元素。...对于运维人员来说,磁盘空间的管理也是非常重要的一部分,如何快速、准确清理不必要的垃圾、日志文件可以大大节省日常的时间,最好的方式就是通过软件自动分析磁盘占用的情况,然后可视化的方式展现出来,这样可以方便运维人员判断哪些文件可以删除...● 大文件快速查找:“文件视图”选项卡可以按文件大小顺序列出硬盘驱动器上的每个单独文件和文件夹。 ● 支持文件名模糊搜索:使用文件视图搜索过滤器按名称或类型快速定位文件。...● 命令行支持:CSV 和 MFT 文件的导出可以通过命令行参数完成。比较适合自动审核硬盘驱动器。...同时重命名几个文件,例如,替换许多文件名中不需要的字符。还可以使用硬链接对重复文件进行重复数据删除。 4、支持跟踪磁盘空间增长 ● 将收集到的数据存储在XML文件中,可以选择稍后重新加载。

    30820

    WINHEX之从数据恢复到删盘跑路

    winhex自动数据恢复 如同字面意思一样,自动恢复就是利用HINHEX自动在存储数据的扇区中搜索文件类型(根据文件头进行判断),并自动进行查找数据进行恢复。...这里要注意恢复的文件最好是在一个新的磁盘中,以免造成文件覆盖。 ? 选中我们要恢复的数据类型(可以多选),选中输出目录,点击确定: ? 恢复速度和磁盘大小有关,耐心等待数据恢复就好: ?...,那么接下来我们需要了解部分数据属性具体在MFT中的存储状况: $MFT 结构 用途 10属性 文件标准信息(创建/修改时间等等) 30属性 存储文件名属性(主要是文件名) 80属性 存储文件数据内容信息...删除文件后NTFS的变化 在我们彻底删除一个文件后,在NTFS中到底是有什么变化呢?...点击任务栏中的查找十六进制数值,搜索十六进制的文件名,选择向下搜索,点击确定。 ? 找到文件80属性,找到簇流运行的文件。 ?

    2.8K30

    live messenger与稀疏文件—Sparse File Bit

    今天进行磁盘整理,发现一个奇怪的文件SimilarityTable_1:下面是我的C盘整理后的结果 卷   (C:)     卷的大小                                  ...1019 NTFS稀疏文件的概念如下: NTFS 5对稀疏数据(即存在较大连续0数位区域的数据)的处理是通过创建无需为每一字节(而这些字节又是文件最终将包含的)而实际占用磁盘空间的大文件来节省磁盘空间并提高磁盘性能的...例如,如果一个42GB大小文件已被标记为稀疏文件,则其数据将只被写入该文件的前64KB和后64KB中,这样,NTFS只占用了128KB的磁盘空间,尽管从另一方面来看,该文件仍象一个42GB大小的文件那样发挥着作用...----------------------------------------------------------------------------------- ·稀疏文件:对这些类型文件的支持在NTFS...NTFS剥离稀疏数据流,在分配时仅维护有意义的数据。 在文件访问中,文件系统分配实际的数据,剥离零数据。API允许应用程序开发者不必进行文件扩展并直接读取分配值域。

    90250

    实用工具SDelete

    此方法面临一个很大的问题:即使 SDelete 被编码为完全能够计算 NTFS 和 FAT 驱动器的可用空间部分(这并非微不足道),它也会遭遇与系统上发生的活动文件操作发生冲突的风险。...在 NTFS 驱动器上,分配和覆盖这两个文件并非 SDelete 的全部工作。SDelete 还必须用适合 MFT 记录的文件填充 NTFS MFT(主文件表)的任何现有可用部分。...一个 MFT 记录的大小通常为 1KB,而磁盘上的每个文件或目录都至少需要一个 MFT 记录。小文件都整个存储在各自的 MFT 记录中,而对于不适合一个记录的文件,则会为其分配 MFT 外部的群集。...SDelete 为处理可用 MFT 空间而必须完成的全部工作就是分配它能够分配的最大文件 - 当该文件占用 MFT 记录中的所有可用空间时,NTFS 将防止该文件增大,因为磁盘中没有剩余的可用群集(它们正被...SDelete 在清理磁盘可用空间时不能安全删除文件名的原因是,删除文件名需要直接操作目录结构。目录结构可能具有包含已删除文件名的可用空间,但可用目录空间不能分配给其他文件。

    1.3K60

    文件或目录损坏且无法读取 CHKDSK 修复方法

    /V  在 FAT/FAT32 上: 显示磁盘上每个文件的完整路径和名称。在 NTFS 上: 如果有清除消息,将其显示。 /R 查找不正确的扇区并恢复可读信息(隐含 /F)。...卷的所有打开的句柄就会无效(隐含 /F) /I 仅用于 NTFS: 对索引项进行强度较小的检查 /C 仅用于 NTFS: 跳过文件夹结构的循环检查。.../I 和 /C 命令行开关跳过卷的某些检查,减少运行 Chkdsk 所需的时间 ? 数据丢失原因分析 出现这种错误提示,是由于各种原因导致的磁盘文件目录(FAT,MFT)出错造成。...主要发生在优盘、MP3、移动硬盘等移动设备上,其中大容量(160G以上)NTFS分区格式的外置移动硬盘发生几率最高最多。...如果是FAT或FAT32格式,根据损坏程度不同,恢复质量效果比NTFS格式结构的分区稍差一些,所以日常使用建议使用NTFS格式分区,其数据安全性更高一些。

    31.4K41

    AD攻防-域用户HashDump追踪之道

    在NTFS中,所有文件数据——文件名、创建日期、访问权限,以及内容——都作为元数据储存在主文件表(MFT)中。...Dump手段归纳 无论使用哪一种工具,万变不离其宗,最终都是通过如下两种方式Dump出域用户Hash: Lsass内存Dump:通过读取lsass进程的内存检索出所有域用户的NTLMhash NTDS文件解密...NTFSCopy导出NTDS.dit Windows所有文件都是建立在NTFS分区系统之上的,通过读取原始卷从 NTFS 分区卷复制文件,这使攻击者能够访问被 Active Directory 锁定的文件...最好的防御方法是给控制器设置白名单,将可信任的资产设置在允许同步的白名单内。...结尾 AD攻防自成体系,Dump域用户Hash只是冰山一角,通过深入剖析各种Dump手法和原理,加深对AD安全的理解及系统日志的熟悉,更好的在安全运营监控/应急响应中快速定位攻击行为,欢迎师傅们拍砖交流

    48010

    操作系统之引导

    预置引导法在NTFS文件系统上的实现 相比FAT32,NTFS是一个更加复杂的文件系统。我们通过预置引导法,可以勉强将FAT32的引导代码塞到一个扇区里,但是对NTFS来说,这是绝对不可能的。...操作系统在处理NTFS文件系统的时候,首先从NTFS分区的引导扇区中获取MFT的位置,然后读取MFT的相关内容。...对任何文件的查找,NTFS也是根据文件名等关键字段搜索MFT(实际上是从根目录开始逐级搜索),找到对应的文件记录,然后获取到文件在磁盘上的存储位置(NTFS中叫做数据运行,data run)。...同时,MFT本身的位置也是固定的(虽然从理论上讲,MFT本身位置也可以不固定,但是一般NTFS文件系统的实现,MFT的位置都是固定的)。...基于这个原理,在NTFS文件系统上的预置引导法,预先置入引导扇区的是操作系统核心文件所对应MFT记录所在的位置。

    95611

    AD攻防-域用户HashDump追踪之道

    在NTFS中,所有文件数据——文件名、创建日期、访问权限,以及内容——都作为元数据储存在主文件表(MFT)中。...Dump手段归纳无论使用哪一种工具,万变不离其宗,最终都是通过如下两种方式Dump出域用户Hash:Lsass内存Dump:通过读取lsass进程的内存检索出所有域用户的NTLMhashNTDS文件解密...NTFSCopy导出NTDS.ditWindows所有文件都是建立在NTFS分区系统之上的,通过读取原始卷从 NTFS 分区卷复制文件,这使攻击者能够访问被 Active Directory 锁定的文件...最好的防御方法是给控制器设置白名单,将可信任的资产设置在允许同步的白名单内。...结尾AD攻防自成体系,Dump域用户Hash只是冰山一角,通过深入剖析各种Dump手法和原理,加深对AD安全的理解及系统日志的熟悉,更好的在安全运营监控/应急响应中快速定位攻击行为,欢迎师傅们拍砖交流~

    63020

    Process Doppelganging (Mitre:T1055.013)

    文章前言 尤金·科岗和塔尔·利伯曼在Blackhat EU 2017上展示了一种称为"Process Doppelganging"的入侵检测规避技术,在这种方法中NTFS事务被用来创建一个包含我们的有效负载的虚拟文件...$MFT:主文件表是目录中所有文件的索引,任何查找都是通过参考该表来完成的 $MFTMir:主文件表镜像是用于备份目的的冗余MFT $FileSystemData:包含不在MFT的杂项数据 因此当格式化硬盘并将文件存储在其中时...,MFT会更新文件群集的知识以及每个群集中的值,下次用户查找该文件时MFT会参考该物理位置并加载该文件 NTFS事务 本质上内存是一个2D矩阵,包含对文件和操作系统变量的引用,与数据库中的事务非常相似,...,它用我们的有效负载创建一个新的NTFS内存段,然后回滚虚拟文件,使恶意软件只存在于内存中(我们新创建的部分),然后这个部分可以被加载到一个新的进程中,并在伪装下执行,让我们通过Hasherezade提供的代码来理解这一点...10以上版本中) 这是一种过时的技术,在Win 10上运行也会给一些用户带来BSOD错误,因此我们建议使用进程重影 这种攻击也遵循相同的方法,但不是使用NTFS事务并回滚,而是使用"DELETE_PENDING

    75010

    MBR勒索木马再度来袭:GoldenEye分析

    图17 清除Salsa20的加密Key 0×22保存着是加密过的原始MBR,Petya会通过其定位MFT表,然后进行加密,每次加密2个扇区,并且每加密0×40个扇区时会更新进度条。 ?...图20 对0×21扇区数据进行验证 Petya只会针对分区格式为MBR且文件系统为NTFS的MFT(主文件表)进行加密,否则只修改MBR,显示黄色骷髅头,这就意味着我们可以通过直接修复MBR来恢复系统...因为Petya只对MFT表进行加密,并不加密文件内容,所以我们也可以直接通过相关的分区工具直接对文件进行恢复。 ? 图21 判断磁盘分区格式 ?...提权的原理主要是通过查找系统白名单文件,对其进行dll劫持实现的。 ? 图30 DLL劫持后的入口点代码 ?...图36 2016年12月6日GoldenEye在VT上查杀的情况 * 本文作者:360安全卫士(企业帐号),转载请注明来自FreeBuf.COM

    1.4K70

    EasyRecovery14免费电脑硬盘数据恢复软件

    这个是目前最好的恢复软件。中文软件,简单易用,功能强大。原文件名恢复。支持照片预览。扫描恢复数据快。支持win10/7mac系统。...用户第一次格式化分区后分区类型改变,造成数据丢失,比如原来是FAT32分区格成NTFS分区,或者原来是NTFS的分区格式化成FAT32分区。...专业的数据恢复人员在重建分区表之前都会先定位分区的具体位置(逻辑扇区号),然后用扇区查看工具先检查分区的几个重要参数比如DBR/FAT/FDT/MFT等,确认后才修改分区表的,而且修改完分区表后在启动系统过程中会禁止系统做...最好是关闭下载工具,不要上网,不必要的应用程序也关掉,再来扫描恢复数据。...多种恢复模式:EasyRecovery提供了快速扫描、深度扫描和RAW恢复等多种模式,可以根据不同情况选择合适的模式进行恢复。

    98130

    软件分享 | 第八期 Everything本地文件搜索利器获取

    它体积小巧,界面简洁易用,快速建立索引,快速搜索,同时占用极低的系统资源,实时跟踪文件变化,并且还可以通过http或ftp形式分享搜索。...所有文件夹和文件的名称都被存储在该表中,访问该表的速度非常快,使应用程序可以不遍历文件系统就能获取当前卷(磁盘)中的所有文件的名称和路径。 USN journal NTFS还有一个日志功能。...Everything的原理程序启动时,扫描系统所有NTFS卷(磁盘)的MTF表,将文件名称以一种利于字符串检索的算法形式存储在Everything的index索引数据库中。...无论是HTTP还是FTP,其端口、用户名、密码都是可以设定的。这样,你就可以在局域网内更放心的分享文件了。...除了与朋友分享之外,在文件服务器上运行Everything,然后用户就可以通过浏览器快速搜索了。这是一个很好的应用。

    73030

    一行命令让你修复win10驱动器

    Infosec研究人员 Jonas爆出Windows 10的NTFS的一个Bug。 可以通过单行命令触发此bug,Windows会提示用户重新启动计算机以修复损坏的磁盘记录。...并且可由Windows 10系统上的标准和低特权用户帐户触发。 通过仅尝试以某种方式访问文件夹中的$ i30 NTFS属性,驱动器要求重启并修复。...在某些情况下,  NTFS索引还可以包括已删除的文件和文件夹。 在Windows 10命令提示符中运行命令之后,将看到一条错误消息,指出“文件或目录已损坏且不可读”。...Windows 10将立即开始显示通知,提示用户重新启动PC并修复损坏的磁盘卷。重新启动后,Windows检查磁盘实用程序将运行并开始修复硬盘驱动器。...Windows 10将在事件日志中生成错误,指出特定驱动器的主文件表(MFT)包含损坏的记录。测试还表明,可以在任何驱动器上使用此命令,驱动器多数时候是可以被修复但也有可能损坏。

    1K30

    NTFS文件系统误操作恢复服务器数据恢复方法

    NTFS文件系统是目前市面上使用比较广泛的一个文件系统格式,该文件系统提供了数据保护和恢复功能,拥有更强的安全性,基本上取代了老式的FAT文件系统。...第一步、备份数据 首先对硬盘进行备份,备份时把故障服务器连接到一台用于备份的正常服务器上,将故障服务器的所有硬盘设置为脱机状态,然后进行磁盘备份就可以了。...这样我们直接跳转到磁盘备份文件的该扇区,在这个扇区的附近可以查找到另一个GPT分区表,这样我们就可以查看分区的大小了。...由于我们讲述的是NTFS文件系统下的数据恢复,因此我们只需要找到分区的文件记录项,根据NTFS文件系统中的MFT顺序查看到RAID5的条带大小和RAID走向。...根据分析出来的RAID结构重组RAID,如果运气好的话目录结构可以保留,但是运气不好的话可能会遇到文件目录结构丢失的情况,不过数据可以恢复已经算是最好的结果了。

    1.3K00

    磁盘查看分区操作命令详细

    ,转换程序将会询问你是否卸下要转换的卷(即分区),这时最好选择“否”,最后它就会询问你是否在下一次计算机启动时转换分区,选择“是”并重新启动机器即可完成转换 6.简单地转换分区格式为NTFS,这个方法只用于...执行快速格式化,请注意,此开关可替代 /P /C 仅适于 NTFS: 默认情况下,将压缩在该新建卷上创建的文件 /X 如果必要...格式: Format d:/q/fs:NTFS #要格式化驱动器 A 中的软盘并指定其卷标为“DATA” format a:/v:DATA #格式化驱动器D为NTFS文件系统格式,并且设置标卷为gs...REPAIR - 用失败的成员修复一个 RAID-5 卷。 RESCAN - 重新扫描计算机,查找磁盘和卷。 RETAIN - 在一个简单卷下放置一个保留分区。...#不跟参数一起使用时,COMPACT 显示当前目录及其所含文件的压缩状态,您可以使用多个文件名和通配符,在多个参数之间必须加空格.

    4.3K31

    磁盘查看分区操作命令详细

    ,转换程序将会询问你是否卸下要转换的卷(即分区),这时最好选择“否”,最后它就会询问你是否在下一次计算机启动时转换分区,选择“是”并重新启动机器即可完成转换 6.简单地转换分区格式为NTFS,这个方法只用于...执行快速格式化,请注意,此开关可替代 /P /C 仅适于 NTFS: 默认情况下,将压缩在该新建卷上创建的文件 /X 如果必要...格式: Format d:/q/fs:NTFS #要格式化驱动器 A 中的软盘并指定其卷标为“DATA” format a:/v:DATA #格式化驱动器D为NTFS文件系统格式,并且设置标卷为gs...REPAIR - 用失败的成员修复一个 RAID-5 卷。 RESCAN - 重新扫描计算机,查找磁盘和卷。 RETAIN - 在一个简单卷下放置一个保留分区。...#不跟参数一起使用时,COMPACT 显示当前目录及其所含文件的压缩状态,您可以使用多个文件名和通配符,在多个参数之间必须加空格.

    3.3K20
    领券