@port139 Blog

基本的にはデジタル・フォレンジックの技術について取り扱っていますが、記載内容には高確率で誤りが含まれる可能性があります。

Win 10 と sdelete

Windows 10 ver 1709 上での sdelete コマンドの動作について。

Sdelete コマンドについては、Kazamiya さんが「SDelete | Forensicist」に詳しく整理されていますので、そちらを参照ください。

Picturesフォルダに JPEG ファイルを置いてあります。このボリュームは NTFS でフォーマットしてあります。

f:id:hideakii:20171111064956p:plain

JPEG 画像ファイルのメタ情報をAutopsy 4.5.0 で確認します。JPEG 画像ファイルのMFTレコード番号は 39 で、親フォルダ(Pictures)の MFT レコード番号は 43 です。

f:id:hideakii:20171111065457p:plain

sdelete を利用して JPEG ファイルを削除します。

f:id:hideakii:20171111065633p:plain

ファイルの削除後、E: ドライブを Autopsy で確認します。先ほどのJPEG画像ファイルは Pictures フォルダ配下ではなくroot上で発見できます。

$FN属性の Parent MFT Entry が 5 になっている事を確認できます。

f:id:hideakii:20171111070340p:plain

sdeleteはファイル名を26回変更しますが、ファイル名変更時に親フォルダをrootに設定するようですね。

フォルダを削除

再度 JPEG 画像ファイルを配置し、Pictures フォルダの単位で削除してみます。JPEG 画像ファイルの MFT レコード番号は 39、フォルダのMFTレコード番号は 43 です。

f:id:hideakii:20171111071815p:plain

JPEGファイルのファイル名変更されています。しかし、Picturesフォルダの名前は変更されていません。

f:id:hideakii:20171111072323p:plain

なお、JPEGファイルのデータ内容は 0x00 となっています。

f:id:hideakii:20171111073357p:plain

Cドライブ

C:ドライブでテストファイルを作成し、sdeleteで削除します。

f:id:hideakii:20171111073947p:plain

ファイル名の変更は行われていません。temp フォルダ配下で削除ファイルとして確認できます。データ内容は 0x00 になっています。

f:id:hideakii:20171111074158p:plain

参考URL:

docs.microsoft.com

 

https://jpcertcc.github.io/ToolAnalysisResultSheet_jp/details/sdelete.htm

 

 

f:id:hideakii:20171111080110j:plain