1. PENDAHULUAN & LATAR BELAKANG

NTFS (singkatan dari New Technology File System) adalah sistem berkas berpemilik (proprietary) yang dikembangkan oleh Microsoft. Format ini pertama kali diperkenalkan pada tahun 1993 bersamaan dengan peluncuran sistem operasi Windows NT 3.1 untuk menggantikan batasan-batasan arsitektural yang ada pada sistem berkas FAT16 dan HPFS.

1.1 Keunggulan Utama Performa NTFS

  • Ketahanan Terhadap Fragmentasi: Menggunakan struktur pohon seimbang (B-Tree Structure) untuk mengelola direktori dan alokasi klaster, sehingga mempercepat indeksasi berkas dibandingkan pencarian linear pada sistem FAT.
  • Sistem Hak Akses Keamanan yang Ketat: Mengimplementasikan keamanan tingkat lanjut melalui Access Control List (ACL) pada setiap objek berkas atau folder.
  • Log Transaksi Berbasis Toleransi Kesalahan (Metadata Journaling): Menggunakan berkas khusus bernama $LogFile untuk mencatat transaksi metadata sebelum perubahan fisik diterapkan pada disk, mencegah korupsi struktur saat terjadi mati listrik mendadak.
  • Redundansi Data Tinggi: Data manajemen kritis disimpan secara redundan. Sistem berkas memiliki kemampuan mengalihkan alamat logika sektor yang rusak (bad sector remapping) ke area klaster cadangan secara dinamis.

2. DETAIL FUNGSIONAL KOMPONEN ARSITEKTUR NTFS

Pada awal struktur volume NTFS, terdapat 16 sektor pertama yang dialokasikan khusus sebagai Volume Boot Record (VBR) yang menampung kode pemuatan sistem (bootloader) dan Bios Parameter Block (BPB). Tepat setelah sektor boot, terdapat struktur inti bernama Master File Table (MFT).

2.1 Skema Perlindungan: NTFS vs FAT

  • Skema NTFS: Jika sektor fisik tempat MFT berada mengalami kerusakan akibat bad sector, logika NTFS memiliki kemampuan untuk mendeteksi kegagalan tersebut dan mengalihkan pembacaan pointer ke sektor cadangan yang memuat salinan entri MFT penting ($MFTMirr).
  • Skema FAT16/FAT32: Lokasi Tabel Alokasi Berkas pada FAT bersifat statis (tepat berada setelah sektor boot). Jika sektor fisik FAT1 atau FAT2 korup, seluruh rantai alokasi berkas (cluster chain) akan terputus dan menyebabkan sistem berkas lumpuh total.

Analisis Forensik Kesalahan “Disk Not Formatted”:

Jika kode boot partisi (VBR/BPB) pada 16 sektor pertama mengalami kerusakan data atau terinfeksi malware, pointer yang mengarah ke lokasi klaster awal $MFT akan bernilai salah atau nol. Akibatnya, Windows tidak dapat menginisialisasi sistem berkas dan menampilkan pesan galat: “The disk in drive X is not formatted”. Teknisi data recovery wajib melakukan rekonstruksi manual terhadap struktur BPB menggunakan salinan sektor boot yang berada di akhir partisi.

3. BEDAH STRUKTUR MASTER FILE TABLE (MFT) & ATRIBUT

MFT berfungsi sebagai basis data relasional pusat di dalam NTFS. Semua entitas di dalam volume, baik file pengguna maupun file konfigurasi sistem tersembunyi, dianggap sebagai sebuah “Berkas” dan wajib memiliki minimal satu rekaman (record) di dalam MFT.

3.1 Entri MFT (MFT Entry Record)

Setiap entri di dalam tabel MFT memiliki ukuran tetap, yaitu 1024 Byte (1 KB). Struktur ini dibagi menjadi dua area utama:

  1. MFT Record Header (42 Byte Pertama): Berisi tanda tangan ajaib (magic signature) berupa string ASCII “FILE” (Hex: 46 49 4C 45), penunjuk lokasi atribut pertama, status rekam (aktif/dihapus), dan nomor urut pencatatan.
  2. Area Atribut: Sisa byte setelah Header digunakan untuk menyimpan sekumpulan atribut yang mendefinisikan karakteristik berkas tersebut.

3.2 Konsep Atribut Residen vs Non-Residen

  • Atribut Residen (Resident Attribute): Jika ukuran file sangat kecil (misalnya file teks < 700 byte), data asli dari file tersebut akan langsung dimasukkan ke dalam atribut $DATA di dalam batas entri MFT 1024 byte tersebut tanpa memakan ruang klaster di luar MFT.
  • Atribut Non-Residen (Non-resident Attribute): Jika ukuran file melebihi kapasitas muat entri MFT (seperti file video atau dokumen besar), data asli file akan dialokasikan ke klaster luar pada area data pengguna (User Data Area). Entri MFT hanya akan menyimpan peta penunjuk alokasi klaster yang disebut Data Runs.

4. ANALISIS DOKUMENTASI METADATA (METAFILE) NTFS

Saat sebuah volume diformat menjadi NTFS, sistem secara otomatis menghasilkan sekumpulan berkas sistem tersembunyi yang disebut Metafile. Berkas ini bertugas mengelola seluruh operasi internal sistem dan namanya selalu diawali dengan karakter dolar ($).

Nama Berkas MetaNomor Entri MFTFungsi Teknis & Forensik Data Recovery
$MFT0Master File Table. Berkas induk yang berisi daftar seluruh entri berkas di dalam sistem operasi.
$MFTMirr1MFT Mirror. Salinan cadangan otomatis dari 4 entri pertama MFT untuk pemulihan darurat.
$LogFile2Transaction Logging. Menyimpan catatan transaksi metadata berkas untuk kebutuhan perbaikan otomatis.
$Volume3Volume Information. Menyimpan data label volume, pengidentifikasi unik objek, dan versi struktur NTFS.
$AttrDef4Attribute Definitions. Tabel referensi silang yang mendefinisikan semua tipe atribut NTFS.
$Root5Root Directory. Indeks penunjuk awal untuk struktur folder utama atau direktori akar (\).
$Bitmap6Cluster Allocation Map. Peta bit raksasa untuk memantau status klaster (biner 1 = terisi, 0 = kosong).
$Boot7Volume Boot Record. Berisi kode instruksi bootstrapping sistem operasi dan parameter VBR.
$BadClus8Bad Cluster File. Berkas yang mendata semua koordinat klaster yang memiliki kerusakan fisik.
$Quota9Disk Quota Management. Mengontrol batasan alokasi ruang penyimpanan untuk masing-masing profil pengguna.
$Secure10Security Descriptors. Basis data pusat yang menyimpan seluruh konfigurasi keamanan dan hak akses ACL.
$UpCase11Uppercase Table. Tabel konversi karakter Unicode ke huruf besar untuk pencarian yang bersifat case-insensitive.
$Extend12Extension Directory. Folder metadata khusus yang digunakan untuk mengaktifkan fungsi subsistem opsional di bawah ini:
$Extend\$Reparse–Mengelola Reparse Points seperti tautan simbolis (Symlink) dan titik pasang volume.
$Extend\$UsnJrnl–Update Sequence Number Journal. Mencatat setiap riwayat modifikasi file secara kronologis (sangat krusial untuk forensik).
$Extend\$Quota–Pembaruan basis data kuota pengguna untuk kompatibilitas OS versi baru.
$Extend\$ObjId–Object Identifier. Mengelola ID unik untuk setiap berkas agar tautan jalan pintas (shortcut) tetap berfungsi.

5. STRUKTUR TATA LETAK FISIK (VOLUME LAYOUT)

Secara umum, tata letak ruang sektor pada partisi NTFS diatur berdasarkan pola arsitektur standar sebagai berikut:

  1. Volume Boot Record (VBR / DBR): Menempati sektor paling awal (Sektor 0 hingga 15).
  2. Master File Table (MFT) Zone: Area khusus sebesar 12.5% dari total kapasitas partisi yang dipesan oleh Windows untuk mencegah fragmentasi file $MFT.
  3. User Data Area: Ruang penyimpanan utama tempat file-file reguler pengguna diletakkan.
  4. MFT Mirror ($MFTMirr): Terletak di titik tengah geometris kapasitas partisi untuk menghindari kerusakan massal bersamaan jika sektor awal hancur.
  5. Backup Boot Record: Satu sektor tunggal di bagian paling akhir partisi yang berfungsi sebagai salinan backup dari Sektor 0 (VBR).

6. DAFTAR SUMBER DATA & REFERENSI 

  1. MRT Lab Official File System Articles
  2. Microsoft Learn (Windows File Systems Documentation)
  3. The Linux-NTFS Project (SourceForge Technical Reference)
    • Sumber: https://flatcap.github.io/linux-ntfs/ntfs/index.html
    • Deskripsi: Hasil rekayasa balik komprehensif terhadap struktur biner NTFS byte-per-byte, yang merinci struktur header entri MFT 1024 byte, pemetaan Data Runs, dan layout internal dari 17 berkas meta utama.
  4. SANS Institute Digital Forensics Research Paper
    • Sumber: https://www.sans.org/white-papers/ (Kueri: “NTFS File System Forensic Analysis”)
    • Deskripsi: Panduan analisis forensik digital yang membedah pemanfaatan jurnal $UsnJrnl, struktur $LogFile, dan pembacaan atribut residen pada entri MFT untuk melacak aktivitas penghapusan data.
  5. Carrier, B. (Digital Forensics Book – “File System Forensic Analysis”)
    • Penerbit: Addison-Wesley Professional.
    • Deskripsi: Buku referensi akademik utama dunia forensik komputer yang membedah geometri internal sistem berkas komputer secara mendalam, termasuk analisis algoritma B-Tree yang digunakan oleh NTFS untuk pengindeksan direktori.

Leave a Reply

Your email address will not be published. Required fields are marked *