@port139 Blog

基本的にはデジタル・フォレンジックの技術について取り扱っていますが、記載内容には高確率で誤りが含まれる可能性があります。

2008-02-01から1ヶ月間の記事一覧

シャドウコピーの属性

昨日書いた内容に間違いがあることを発見し、先ほど修正したのですが vssadmin list shadows で確認したシャドウコピーのセットが自分が作成したものと、復元ポイントで作成されたものとを見間違えていました...orz vshadowコマンドで作成した時のシャドウコ…

FVE

FilesNotToSnapshot レジストリに設定されている FVE が何の略かわからなかったのですが、BitLocker の Full Volume Encryption (FVE)を示しているんでしょうかね。

Excluding Files from Shadow Copies

シャドウ コピー関連のレジストリでは「FilesNotToSnapshot」があり、これでシャドウ コピーの対象から除外するファイルを指定できるようです。 Excluding Files from Shadow Copies http://msdn2.microsoft.com/en-us/library/aa819132(VS.85).aspx Windows…

シャドウコピーの領域サイズ

vssadmin list volumesコマンドで、シャドウコピーで利用するボリューム毎の最大領域と使用領域サイズの確認が可能ということで結果はこんな↓かんじ。 シャドウ コピーの記憶域関連付け "/For" ボリューム: (C:)\\?\Volume{8fb574fd-97b6-11db-8bb0-806e6f6e…

シャドウコピーへのアクセス

作成されたシャドウコピーへのアクセスのため、「以前のバージョンに復元」をクリックすると、SMB 経由でアクセスするのでフォルダのパスが自動的に管理共有配下として表示されるみたいですね。 \\localhost\C$\@GMT-2008.02.16-00.44.01 エクスプローラの表…

復元ポイントの作成間隔

Vistaのヘルプには、「復元ポイントは、通常は1日に1回作成されます」という記述がありますが、具体的に何時に実行されるのかについては記述がないようです。 とりあえず、タスクスケジューラを起動して、それらしいタスクを探してみると『SR』*1というタス…

システムの復元に必要なディスク領域

シャドウ コピーのテストのために、USB メモリを Vista に接続し NTFS でフォーマットしてみたのですが、「自動復元ポイント」の項目に表示されないので、なぜかな〜と思いヘルプを読んでみたところ、以下の記述がありました。 1 GB 未満のディスクでは、シ…

本物?偽者?

Google の検索結果でトップだったので思わずクリックしてしまったのですが、よくよくドメイン名を確認すると疑問が・・・ ・・・・・.cn/japan/technet/security/bulletin/MS07-065.mspx とりあえず、ファイルのダウンロードは microsoft.com の方からにして…