アンタイ・フォレンジック妖怪の独り言

基本的にはデジタル・フォレンジックの技術について取り扱っていますが、記載内容には高確率で誤りが含まれる可能性があります。

PFファイルの中身

PFファイルの中身はバイナリファイルの為、目視で確認しても意味不明の部分が大半です。しかし、istrings などで Unicode(UTF-16LE) 文字列を抽出すると、いろいろ読み取り可能な文字列を取り出すことができますが、これがなかなか興味深いです。
例えば、外付け USB-HDD から起動したプログラムの PF ファイルの中には以下のような文字列が存在していたりします。

\DEVICE\HARDDISKVOLUME2\

外付けデバイスからプログラムが起動されていたのかなどの調査にも使えそうですね。