[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]

[port139:01371] Re: unallocated (free) space, file slack



私の書き方に問題があったようで申し訳ありません...

On Thu, 04 Jul 2002 09:20:02 +0900
DANNA <danna@xxxxxxxxxxx> wrote:

>TCTはNT対応してないですからねぇ。UFSとかならDD使ってガバッっと集
>められるんですけど。もっとも意図的に見つけられないようにRawレベ
>ルで隠されるとかしたらお手上げですが。

File Slack Defined
http://www.forensics-intl.com/def6.html

の資料によると

 ・ファイルの最終セクタを満たすだけの十分なデータがない場合、
   残った部分はパディングされ file slack と呼ばれる。
   *ファイルの最終セクタのみ?
 ・DOS、Windows 系 OS では file slack に OS のメモリバッファ
   からデータ読み取りをパディングする
   *RAM slack と呼ばれるケースもある
 ・drive slack と呼ばれるものもある
   *クラスタサイズを満たすために必要な領域?

となるのかなと考えたのですが、UFS や ext2fs では file slack の
扱いはどうなっているのでしょうか?
file slack 自体はいずれのファイルシステムでも作成されるという
理解であってますか?
その場合、TCT では file slack 上のデータを収集するのでしょうか?

関連した内容として、以下の記事では bmap を利用して file slack
を確認しているようです。

Linux Data Hiding and Recovery
http://www.linuxsecurity.com/feature_stories/data-hiding-forensics.html

-- 
Tanaka Souji <souta3@xxxxxxxxxxxxxx>