Ketika saya menjalankan Process Monitor , saya melihat ReadFile
permintaan dikirim ke C:\$Directory
.
Apa sebenarnya artinya ini?
Memperbarui:
Saya juga melihat $MapAttributeValue
, yang terlihat asing juga.
Ketika saya menjalankan Process Monitor , saya melihat ReadFile
permintaan dikirim ke C:\$Directory
.
Apa sebenarnya artinya ini?
Saya juga melihat $MapAttributeValue
, yang terlihat asing juga.
$
mewakili tersembunyi atau administratif sistem / folder / file. sepertinya$recycle.bin
folder.Jawaban:
Pembaruan: Saya meneliti masalah ini lebih lanjut (karena saya telah memperhatikan perilaku yang sama pada komputer saya sendiri, dan khawatir bahwa ini adalah semacam malware), dan sekarang saya percaya jawaban asli saya sebenarnya tidak benar. Inilah yang saya temukan sekarang:
IoPageRead()
, fungsi kernel yang membaca halaman dari file paging ke dalam memori.Berdasarkan penelitian ini, saya sangat percaya bahwa "file read" ini adalah semacam artefak Monitor Proses, dan pembacaan yang sebenarnya terjadi dalam file paging. Saya tidak tahu mengapa ProcMon mendaftar path sebagai C: \ $ Directory.
Saya tidak berpikir sekarang bahwa Direktori C: \ $ ini adalah metafile NTFS yang sebenarnya . Saya tidak berpikir sekarang bahwa ini bisa berupa aktivitas tidak sah (virus atau malware lain).
sumber
$ Directory dan $ MapAttributeValue kemungkinan besar adalah nama kode untuk area sistem pada disk NTFS , dan referensi ini berasal dari program yang membuka atau membuat file.
Nama-nama ini mungkin berhubungan dengan Metafiles , didefinisikan oleh wikipedia sebagai:
$ Directory kemungkinan besar adalah Master File Table (MFT) yang merupakan direktori untuk semua file dan folder, di mana disimpan sebagai metadata nama file, tanggal pembuatan, izin akses (dengan menggunakan daftar kontrol akses) dan ukuran. Program apa pun yang membuka atau membuat file atau folder mengakses area disk ini.
$ MapAttributeValue kemungkinan besar adalah area daftar atribut , digambarkan sebagai:
sumber
$Directory
sama dengan$MFT
? Juga, daftar atribut milik catatan file individual dan disimpan di dalam catatan individual; mereka bukan file global yang disimpan di root disk ...\$MFT
. Tidak ada metafile atau lokasi lain pada disk bernama\$Directory
. Saya tidak mengerti apa yang Anda bicarakan.C:\$MFT
terdaftar di sana banyak kali juga. Apakah Anda mengatakan keduanya merujuk pada hal yang sama? Saya tidak melihat mengapa mereka akan tetapi ok ...