[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]
[port139:01371] Re: unallocated (free) space, file slack
- To: port139@xxxxxxxxxx
- Subject: [port139:01371] Re: unallocated (free) space, file slack
- From: Tanaka Souji <souta3@xxxxxxxxxxxxxx>
- Date: Fri, 05 Jul 2002 14:08:02 +0900
私の書き方に問題があったようで申し訳ありません...
On Thu, 04 Jul 2002 09:20:02 +0900
DANNA <danna@xxxxxxxxxxx> wrote:
>TCTはNT対応してないですからねぇ。UFSとかならDD使ってガバッっと集
>められるんですけど。もっとも意図的に見つけられないようにRawレベ
>ルで隠されるとかしたらお手上げですが。
File Slack Defined
http://www.forensics-intl.com/def6.html
の資料によると
・ファイルの最終セクタを満たすだけの十分なデータがない場合、
残った部分はパディングされ file slack と呼ばれる。
*ファイルの最終セクタのみ?
・DOS、Windows 系 OS では file slack に OS のメモリバッファ
からデータ読み取りをパディングする
*RAM slack と呼ばれるケースもある
・drive slack と呼ばれるものもある
*クラスタサイズを満たすために必要な領域?
となるのかなと考えたのですが、UFS や ext2fs では file slack の
扱いはどうなっているのでしょうか?
file slack 自体はいずれのファイルシステムでも作成されるという
理解であってますか?
その場合、TCT では file slack 上のデータを収集するのでしょうか?
関連した内容として、以下の記事では bmap を利用して file slack
を確認しているようです。
Linux Data Hiding and Recovery
http://www.linuxsecurity.com/feature_stories/data-hiding-forensics.html
--
Tanaka Souji <souta3@xxxxxxxxxxxxxx>