Pengantar
Master File Table (MFT) Forensics adalah teknik digital forensics yang digunakan untuk menganalisis metadata file pada sistem file NTFS. MFT menjadi sumber informasi penting karena setiap file pada volume NTFS memiliki setidaknya satu entri MFT. Informasi tersebut dapat mencakup ukuran file, timestamp, permission, dan data lain yang berkaitan dengan file (dikutip dari: Microsoft Learn – Master File Table).
Dalam investigasi keamanan, data tersebut dapat membantu investigator memahami aktivitas file dan menyusun kronologi sebuah insiden.
Apa Itu Master File Table?
Master File Table atau MFT merupakan struktur utama dalam sistem file NTFS. MFT berisi record yang digunakan Windows untuk mengelola dan menemukan file pada sebuah volume.
Setiap record dapat memiliki berbagai atribut. Contohnya adalah informasi nama file, atribut standar, dan data file. Struktur MFT juga memiliki file khusus seperti $MFT, $Bitmap, dan $BadClus yang digunakan oleh NTFS untuk mengelola sistem file (dikutip dari: Microsoft Learn – Master File Table Developer Notes).
baca juga : Fuzz Testing (Fuzzing): Teknik Pengujian Otomatis untuk Menemukan Bug dan Celah Keamanan
Mengapa MFT Penting dalam Digital Forensics?
MFT dapat memberikan gambaran mengenai aktivitas file pada sebuah komputer.
Beberapa informasi yang dapat diperiksa meliputi:
- Nama file.
- Ukuran file.
- Timestamp.
- Atribut file.
- Status record.
- Informasi lokasi data.
- Record yang berkaitan dengan file yang telah dihapus.
Data tersebut dapat membantu investigator mencari file mencurigakan dan menyusun timeline aktivitas.
Namun, informasi MFT sebaiknya tidak langsung dianggap sebagai bukti tunggal. NIST menjelaskan bahwa hasil analisis artefak digital dapat memengaruhi interpretasi investigasi sehingga proses cross-verification penting dilakukan (dikutip dari: NIST – Provenience-Based Cross-Verification of Digital Forensic Artifacts Applied to NTFS).
MFT dan File yang Dihapus
Salah satu aspek menarik dalam MFT forensics adalah pemeriksaan file yang telah dihapus.
Ketika sebuah file dihapus dari volume NTFS, record MFT yang berkaitan dapat ditandai sebagai free dan kemudian digunakan kembali. Namun, ukuran MFT tidak langsung berkurang karena ruang yang telah dialokasikan untuk record tersebut tetap berada dalam struktur MFT (dikutip dari: Microsoft Learn – Master File Table).
Kondisi ini dapat memberikan petunjuk bahwa sebuah file pernah ada pada sistem.
Meski begitu, keberadaan record tidak menjamin seluruh isi file masih dapat dipulihkan. Record tersebut bisa saja sudah digunakan kembali atau sebagian datanya telah berubah.
Informasi Apa yang Dicari Investigator?
Dalam pemeriksaan MFT, investigator biasanya mencari pola yang berhubungan dengan kasus.
File Mencurigakan
File dengan nama aneh, ekstensi tidak sesuai, atau lokasi yang tidak biasa dapat diperiksa lebih lanjut.
Timestamp
Waktu pembuatan dan perubahan file dapat membantu membuat timeline.
File Terhapus
Record yang berstatus tidak aktif dapat memberikan petunjuk mengenai file yang sebelumnya berada pada sistem.
Aktivitas dalam Jumlah Besar
Banyak file yang berubah dalam waktu singkat dapat menjadi indikator aktivitas otomatis atau mencurigakan.
Contohnya, perubahan file secara massal dapat menjadi salah satu petunjuk ketika menyelidiki insiden ransomware.

baca juga : OSINT di Era Digital: Antara Investigasi, Intelligence, dan Tantangan Pembuktian Hukum
Bagaimana Proses MFT Forensics?
Analisis dapat dilakukan secara bertahap agar bukti tetap terjaga.
1. Membuat Forensic Image
Investigator sebaiknya bekerja menggunakan salinan forensik dari media penyimpanan. Cara ini membantu mengurangi risiko perubahan terhadap sumber bukti.
2. Mengekstrak Data MFT
MFT kemudian diekstrak dari volume NTFS untuk dianalisis.
3. Memeriksa Record
Setiap record dapat diperiksa berdasarkan nama file, timestamp, atribut, dan statusnya.
4. Mencari Anomali
Investigator mencari file atau aktivitas yang berkaitan dengan insiden.
5. Membandingkan dengan Artefak Lain
Temuan MFT sebaiknya dibandingkan dengan sumber lain seperti Windows Event Logs, Registry, USN Journal, dan artefak sistem lainnya.
Pendekatan tersebut membantu menghasilkan timeline yang lebih akurat.
Keterbatasan MFT Forensics
MFT bukan sumber bukti yang sempurna.
Record dapat digunakan kembali setelah file dihapus. Selain itu, metadata tidak selalu memberikan gambaran lengkap mengenai isi atau aktivitas file.
Timestamp juga perlu ditafsirkan dengan hati-hati. Perubahan konfigurasi sistem atau aktivitas tertentu dapat memengaruhi cara timestamp dipahami.
Karena itu, investigator perlu menghubungkan MFT dengan artefak lain sebelum membuat kesimpulan.
baca juga : Server Name Indication (SNI) Encryption: Mengenal ECH dan Cara Melindungi Privasi TLS
Kesimpulan
Master File Table (MFT) Forensics merupakan teknik penting untuk menganalisis aktivitas file pada sistem Windows berbasis NTFS.
MFT dapat memberikan informasi mengenai nama file, ukuran, timestamp, atribut, dan status record. Bahkan, record yang berkaitan dengan file terhapus dapat memberikan petunjuk selama belum digunakan kembali.
Namun, MFT sebaiknya tidak dianalisis sendirian. Korelasi dengan USN Journal, Windows Event Logs, Registry, dan artefak lainnya dapat membantu investigator membangun timeline yang lebih kuat.
Dengan memahami struktur dan keterbatasan MFT, investigator dapat menemukan jejak file yang berguna dalam proses digital forensics dan incident response.









