O caminho para a MFT é \$Mft
- o espelho é \$MftMirr
. O Windows impede você de listar, abrir ou modificá-los enquanto está em execução, mas eles ficam visíveis se você observar o volume em algumas ferramentas (como o EnCase).
A documentação do NTFS se refere a eles como " metarquivos ." Os nomes deles são menos importantes para o Windows do que a posição que ocupam na tabela de arquivos (ou seja, $Mft
é o arquivo número 1 no disco) - o que faz sentido porque o Windows não pode localizar arquivos pelo nome sem o conteúdo dos metarquivos. por isso, provavelmente existe na API do NTFS uma forma de acessar os arquivos apenas pelo número do arquivo (como abrir um arquivo no Linux pelo número "inode" em vez do nome).