В Windows 8 есть следующие два файла в C: \
- pagefile.sys - не удивительно. Он такой же большой, как я настроил, как размер моего файла подкачки
- swapfile.sys - он размером 256 МБ
Какова цель этого дополнительного swapfile.sys
файла?
Я ищу авторитетный ответ на этот вопрос. В Интернете уже достаточно предположений об этом.
Ответы:
Несколько ссылок из опубликованных ответов заканчиваются ссылками на него, но http://blogs.technet.com/b/askperf/archive/2012/10/28/windows-8-windows-server-2012-the-new -swap-file.aspx
кажется более определенным ответом:
источник
От сотрудника Microsoft на форумах Technet .
источник
Хотя я не совсем уверен, какова его цель, похоже, он используется для хранения / кэширования содержимого, которое используется в данный момент.
Если вам интересно узнать, что находится внутри, вы можете получить заблокированные файлы, такие как swapfile.sys или pagefile.sys, из работающей системы Windows, используя
FGET
(Forensic Get by HBGary).Выполните следующую команду (от имени администратора):
После чего вы можете выполнить анализ строки с помощью
Strings
. В swapfile.sys на моей системе, среди прочего я нашел:Я также попытался вырезать файл для поиска распространенных графических форматов и нашел несколько файлов JPEG и PNG, состоящих из значков приложений, ресурсов веб-страниц, нескольких изображений профиля, ресурсов изображений из приложений Metro и т. Д.
Если у
FGET
вас не работает, попробуйте использоватьifind
иicat
из набора Sleuth Kit . Вы можете найти номер записи MFT для swapfile.sys с использованиемifind
следующим образом :Получив номер индекса, вы можете получить файл, используя
icat
следующую команду :Например:
ПРИМЕЧАНИЕ. Необходимо запустить обе команды из командной строки с повышенными правами (т. Е. Запускать с правами
cmd
администратора).источник