アンタイ・フォレンジック妖怪の独り言

基本的にはデジタル・フォレンジックの技術について取り扱っていますが、記載内容には高確率で誤りが含まれる可能性があります。

EseDbViewerとPageSize

遅ればせながら?、EseDbViewer をダウンロード&インストールし、Windows 7Windows.edb をオープンしてみたのですが、ページサイズが合わないというエラーで開くことができませんね。
EseDbViewer ではページサイズとして 2048〜8192 までが選択できるのですが、EnCase から Windows.edb を HEX で確認すると、ページサイズとしては 32,768 になっているようにみえます。

Extensible Storage Engine (ESE) Database File (EDB)
format specification
http://sourceforge.net/projects/libesedb/files/

Extensible Storage Engine (ESE) Database File (EDB) format.pdf

によると、ファイルヘッダのオフセット236がページサイズを示すということのようですので、確認してみると 0x00 0x80 0x00 0x00 になっています。
Page 41、13.2. Windows 7 の章で Windows 7 から変更された点についてが解説されているようですが、ページサイズについても32kまで拡張されている旨の記載があります。