@port139 Blog

基本的にはデジタル・フォレンジックの技術について取り扱っていますが、記載内容には高確率で誤りが含まれる可能性があります。

2005-09-08から1日間の記事一覧

代替データストリームに関係したリンク

プログラマから見た NTFS 2000 Part1: ストリームとハード リンク http://www.microsoft.com/japan/msdn/windows/windows2000/ntfs5.asp105763 HOWTO: Use NTFS Alternate Data Streams http://support.microsoft.com/default.aspx?scid=KB;en-us;q105763W2K…

代替データストリームへのハードリンク

NTFS のハードリンク機能を使いデータストリームを使うことができるか?について、id:hasegawayosukeさんが実験されていますので下記参照ということで。 NTFS の ADS にはハードリンク経由ではアクセスできない? http://d.hatena.ne.jp/hasegawayosuke/2005…

XP SP2以降での使われ方

Windows XP SP2 以降からは、IE でダウンロードしたファイルのゾーン情報(ZoneId)を保存するために代替データストリームが利用されています。*1 C:\bin>streamls.exe c:\lfnutils-1.0.lzh FILE: c:\lfnutils-1.0.lzh Zone.Identifier C:\bin>lfntype.exe c:\…

代替データストリームの表示・コピー

代替データストリームを持つファイルから、メインストリーム以外のデータストリームを別のファイルとしてコピーするには、lfnutils に含まれる lfntype.exe を利用します。 lfnutils に含まれている lfntype.exe を利用してデータストリームの内容を抽出する…

代替データストリームを削除する

代替データストリームを持つファイルから、メインストリーム以外のデータストリームを削除するには、メインストリームの内容を別のファイルとして出力した後、元のファイルを削除します。 例) a.txt にストリーム notepad.exe を作成し、それを削除する type…

代替データストリームを検出するには?

NTFS 代替データストリームは OS 標準のコマンドやツールでは検出することができません。そこで、インターネット上から入手可能なツールを利用する必要があります。 代替データストリームの存在を検出することができるツールには以下があります。lfnutils (L…

NTFS 代替データストリームとは?

Windows NT の時代から NTFS ファイルシステムは“代替 データ ストリーム(Alternate Data Stream)”と呼ばれる機能を持っています。【参照】プログラマから見た NTFS 2000 Part1: ストリームとハード リンク http://www.microsoft.com/japan/msdn/windows/win…