W systemie Windows 8 w C są dwa następujące pliki: \
- pagefile.sys - nic dziwnego. Jest tak duży, jak skonfigurowałem rozmiar pliku strony
- swapfile.sys - ma rozmiar 256 MB
Jaki jest cel tego dodatkowego swapfile.sys
pliku?
Szukam autorytatywnej odpowiedzi w tej sprawie. W sieci jest już wystarczająco dużo spekulacji.
Odpowiedzi:
Kilka linków poza opublikowanymi odpowiedziami prowadzi do linków do nich, ale http://blogs.technet.com/b/askperf/archive/2012/10/28/windows-8-windows-server-2012-the-new -swap-file.aspx
wydaje się być bardziej ostateczną odpowiedzią:
źródło
Członek personelu Microsoft na forach Technet .
źródło
Chociaż nie jestem do końca pewien, jaki jest jego cel, wygląda na to, że służy do przechowywania / buforowania zawartości, która jest obecnie używana.
Jeśli chcesz zobaczyć, co jest w środku, możesz uzyskać zablokowane pliki, takie jak swapfile.sys lub pagefile.sys z działającego systemu Windows za pomocą
FGET
(Forensic Get by HBGary).Uruchom następujące polecenie (jako administrator):
Następnie możesz wykonać analizę ciągu za pomocą
Strings
. W swapfile.sys w moim systemie znalazłem między innymi:Próbowałem też wyrzeźbić plik w poszukiwaniu popularnych formatów obrazów i znalazłem kilka plików JPEG i PNG zawierających ikony aplikacji, zasoby strony internetowej, kilka zdjęć profilowych, zasoby obrazów z aplikacji Metro itp.
Jeśli
FGET
to nie działa, spróbuj użyćifind
iicat
od The Sleuth Kit . Można znaleźć numer wpisu MFT dla swapfile.sys wykorzystującychifind
w sposób następujący:Po uzyskaniu numeru i-węzła można pobrać plik
icat
w następujący sposób:Na przykład:
UWAGA: Musisz uruchomić oba polecenia z wiersza polecenia z podwyższonym poziomem uprawnień (tj. Uruchomić
cmd
jako administrator)źródło