Как я могу узнать, какие блоки / секторы были записаны в последний раз на томе NTFS?
Есть ли инструмент, который позволил бы мне определить, какие блоки данных были в последний раз (последние) записаны в том NTFS? Возможно, файл $ Journal тома NTFS может содержать информацию, которую можно извлечь или проанализировать / интерпретировать. Существует ли инструмент, который определит, какие кластеры или сектора были в последний раз записаны или изменены на томе NTFS или FAT?
Я спрашиваю, потому что компьютер, который я использовал, умер (быстро, без какого-либо синего экрана - я предполагаю, что дамп памяти не был сделан Windows), когда 2-4 или около того файла MB сохранялись на внутренний жесткий диск. Интересно, действительно ли какое-либо содержимое этого файла было физически записано на жесткий диск? Возможно, что любое содержимое файла, которое должно было быть записано физически, все еще находилось только в буфере оперативной памяти ввода-вывода. Если это так, я не думаю, что смогу извлечь / найти какие-либо (даже части) данных, принадлежащих этому файлу (если только *). Однако мне интересно, возможно ли, что частичное содержимое этого файла действительно было записано в постоянное хранилище. Я работал под управлением Windows 7 64 bit и записывал на том C: (основной системный том NTFS на этом жестком диске). Материнская плата (и / или блок питания) в течение некоторого времени не работала.
Я начал узнавать о наборе Sleuth Kit. Это бесплатный программный пакет Forensic с открытым исходным кодом, который можно установить в любом дистрибутиве GNU / Linux (или, на мой взгляд, и в других UNIX-подобных системах). Perhpas одно из приложений, которые являются частью этого набора инструментов, может быть использовано для этой цели. Одним из таких приложений в TheSleutKit является blkls. Запуск его в режиме по умолчанию без каких-либо переключателей выведет необработанное (двоичное?) Содержимое всех нераспределенных блоков / секторов на устройстве хранения / разделе в stdout (1 >>) (или |). Тем не менее, я не думаю, что это будет полезно, так как это системный том NTFS, и многие из этих нераспределенных блоков содержат удаленные файлы, которые старше, чем один файл, который я ищу фрагменты. Если бы все эти нераспределенные блоки никогда ранее не содержали каких-либо данных, возможно, blkls был бы полезен для этой цели.
Говоря о возможности дампа ОЗУ, я недавно прочитал, что когда Windows создает дамп памяти, содержимое (некоторых или всех) (возможно, только процесс (ы), если не весь образ ОЗУ) копируется в hibfil.sys, а затем, при следующей загрузке Windows, этот дамп памяти извлекается и сохраняется в отдельный файл .dmp где-то в C: \ Windows или пользовательской папке. Возможно ли, что если какие-либо данные, которые должны были быть записаны на том NTFS, сначала были в буфере ввода-вывода ОЗУ, что-либо из этого было бы частью дампа памяти?
0 ответов на вопрос
Похожие вопросы
-
1
Получение через EFS (зашифрованная файловая система)
-
3
Как я могу получить доступ к данным на моем жестком диске Vista, если компьютер выходит из строя?
-
5
С какими файловыми системами будет работать Google Chrome OS?
-
-
5
Как подключить жесткий диск USB NTFS к Mac OS X, который был не удален из Windows?
-
2
NTFS5 файловая система в Windows XP
-
1
Почему обычные пользователи в Windows не могут создавать символические ссылки?
-
5
Какого чёрта NTFS допускает невидимые исполняемые файлы?
-
4
Какую файловую систему иметь на моем USB-жестком диске; FAT32 или NTFS?
-
3
Плохая производительность NTFS
-
3
Будет ли мой дополнительный диск NTFS по-прежнему доступен для чтения после форматирования основного...