Поддерживает ли ntfs-3g актуальность теневых копий?

928
bdonlan

Теневые копии NTFS в дифференциальном режиме работают путем копирования исходных данных в блоке данных в область резервного копирования до того, как новые записи будут зафиксированы. Если ntfs-3g не выполняет это копирование, он может повредить существующие теневые копии, записав их в блок данных, общий для файловой системы 'current' и файловой системы теневого копирования. Делает ли ntfs-3g необходимые копии для предварительной записи, необходимые для сохранения данных теневого копирования?

3

1 ответ на вопрос

3
Mokubai

Похоже, на этой странице предполагается, что ntfs-3g не создает теневые копии VSS (служба теневого тома), поскольку конкретный метод судебной экспертизы, который будет работать на собственном томе NTFS в Vista / Win7, будет невозможен на томе, созданном в любом из открытых. исходные клоны NTFS:

Важное замечание: В настоящее время вы можете просматривать тома теневого копирования только при наличии исходного устройства, на котором включены тома теневого копирования. Вы не можете проверять или восстанавливать тома теневого копирования из файла образа диска, смонтированного на рабочей станции через ntfs-3g, Encase, vdk или mount image pro. Однако вы можете проверить образ тома, дублированный из тома теневого копирования. Подробнее об этом в ближайшее время ...

Это не исключает возможности ntfs-3g понимать теневые копии, но если они не созданы с самого начала, то может показаться, что функциональность их понимания вообще не реализована.

Теневые копии тома на самом деле хранятся в надлежащих «полноценных» NTFS-файлах, которые хранятся, C:\System Volume Informationи всякий раз, когда данные перезаписываются, создается впечатление, что они объединяются в эти файлы службой теневого тома.

Таким образом, представляется возможным, что ntfs-3g может записывать на диск и фактически не перезаписывать (и, таким образом, делать недействительными) теневые копии, записи просто не будут перехвачены и сохранены теневыми копиями.

Также возможно, что любая запись с помощью ntfs-3g полностью аннулирует хранилище VSS и, следовательно, полностью уничтожит все точки восстановления вашей системы.

Я честно не могу найти что - нибудь на NTFS-3g поддержки восстановления системы или теневые копии на всех, мимо какой - то расплывчато, «возможно ли это?» темы списка рассылки ...

Интересно, что вы также ссылаетесь на сайт судебной экспертизы. Этот [судебно-медицинский сайт] (http://encase-forensic-blog.guidancesoftware.com/2012/06/examining-volume-shadow-copies-easy-way.html) подчеркивает это (окружает 2-й рисунок на этой странице) что файлы NTFS, хранящиеся в C: \ System Volume Information, не должны рассматриваться как место, в которое помещаются файлы и папки. Эти файлы в основном содержат данные и указатели на местоположение данных, будь то в исходном месте или в «области различий». GlennFromIowa 8 лет назад 0

Похожие вопросы