Pada Windows 8 ada dua file berikut di C: \
- pagefile.sys - tidak mengejutkan. Ukurannya sebesar yang saya konfigurasikan dengan ukuran file halaman saya
- swapfile.sys - berukuran 256MB
Apa tujuan dari swapfile.sys
file tambahan ini ?
Saya mencari jawaban otoritatif tentang ini. Sudah ada spekulasi yang cukup tentang ini di web.
Jawaban:
Beberapa tautan dari jawaban yang diposting pada akhirnya menghubungkan ke sana, tetapi http://blogs.technet.com/b/askperf/archive/2012/10/28/windows-8-windows-server-2012-the-new -swap-file.aspx
tampaknya menjadi jawaban yang lebih pasti:
sumber
Dari anggota staf Microsoft di forum Technet .
sumber
Meskipun saya tidak yakin apa tujuannya, sepertinya digunakan untuk menyimpan / menyimpan konten yang sedang digunakan.
Jika Anda penasaran melihat apa yang ada di dalamnya, Anda dapat memperoleh file yang dikunci seperti swapfile.sys atau pagefile.sys dari sistem Windows yang sedang berjalan menggunakan
FGET
(Forensic Get by HBGary).Jalankan perintah berikut (sebagai Administrator):
Setelah itu Anda dapat melakukan analisis string menggunakan
Strings
. Di dalam swapfile.sys di sistem saya, antara lain saya temukan:Saya juga mencoba mengukir file untuk mencari format gambar umum dan menemukan beberapa JPEG dan PNG yang terdiri dari ikon aplikasi, sumber daya laman web, beberapa gambar profil, sumber daya gambar dari aplikasi Metro, dll.
Jika
FGET
tidak berhasil, coba gunakanifind
danicat
dari The Sleuth Kit . Anda dapat menemukan nomor entri MFT untuk swapfile.sys menggunakanifind
sebagai berikut:Setelah Anda memiliki nomor inode, Anda dapat mengambil file menggunakan
icat
sebagai berikut:Sebagai contoh:
CATATAN: Anda harus menjalankan kedua perintah dari prompt perintah yang ditinggikan (mis. Jalankan
cmd
sebagai Administrator)sumber