Olá queridos guerreiros do BAÚ!
Essa questão foi extraída do livro "TRATADO DE COMPUTAÇÃO FORENSE", página 65 :
"Uma cópia de segurança da MFT é mantida para recuperação no caso de perda de dados. O cluster desse backup está no offset 0x38 do setor de boot ".
Outro offset importante para guardar do setor de boot do NTFS --> 0x30 (indica o cluster que contém a MFT) <-- Nesse caso a própria MFT, e não o backup dela!
COMPLEMENTANDO: É meio confuso, mas no livro diz que o SO obtém o offset da MFT na partição pela fórmula: tamanho do setor x quantidade de setores no cluster x número do cluster que contém a MFT (0x30). <-- Lembrando que esses 3 valores estão indicados no setor de boot do NTFS.
Se tiverem dúvidas, leiam as páginas 64 e 65 do livro, inclusive ele (o livro como um todo) foi fonte de outras questões também nessa prova da ABIN, fica a dica ;D
Fiquem com Deus e continuem persistindo, Ele saberá a hora certa da vitória de cada um de vcs.
E não esqueçam de comprar a Telesena, obrigado.