У руссиновича юзается API, можно ещё самому прочитать MFT и найти их (см. приложение к Native API Reference).