アンタイ・フォレンジック妖怪の独り言

基本的にはデジタル・フォレンジックの技術について取り扱っていますが、記載内容には高確率で誤りが含まれる可能性があります。

Windows FEとディスクシグネチャ

id:ukky3さんのところで、Windows FE ではライトブロックが不十分(フォレンジカルサウンドではない)的なお話について詳細が解説されているのですが、なかなか興味深いですね。

Windows FE (Forensic Environment)
http://d.hatena.ne.jp/ukky3/20090902/1251900196

Windows FEは forensically sound??
http://d.hatena.ne.jp/ukky3/20090904/1252078958

とりあえず手元でも Windows FE の ISO イメージを作成して以下の手順で試してみました。

1.VMware 環境上に Windows XP をインストール
2.VMDKファイルをバイナリエディタで開いてディスクシグネチャをゼロで上書き
3.Windows FE の ISO イメージから起動

ということで、結果としては ukky3 さんの検証結果と同じく Windows FE ベースではシグネチャを書いちゃうみたいですね。