เมื่อฉันเรียกกระบวนการตรวจสอบผมเห็นคำขอส่งไปยังReadFile
C:\$Directory
สิ่งนี้หมายความว่าอย่างไร
ปรับปรุง:
ฉันก็เห็น$MapAttributeValue
เช่นกันซึ่งดูไม่คุ้นเคยเช่นกัน
เมื่อฉันเรียกกระบวนการตรวจสอบผมเห็นคำขอส่งไปยังReadFile
C:\$Directory
สิ่งนี้หมายความว่าอย่างไร
ฉันก็เห็น$MapAttributeValue
เช่นกันซึ่งดูไม่คุ้นเคยเช่นกัน
คำตอบ:
อัปเดต:ฉันค้นคว้าปัญหานี้เพิ่มเติม (เนื่องจากฉันสังเกตเห็นพฤติกรรมเดียวกันในคอมพิวเตอร์ของฉันและเป็นห่วงว่านี่เป็นมัลแวร์บางประเภท) และตอนนี้ฉันเชื่อว่าคำตอบดั้งเดิมของฉันนั้นไม่ถูกต้อง นี่คือสิ่งที่ฉันพบตอนนี้:
IoPageRead()
ฟังก์ชั่นเคอร์เนลที่อ่านหน้าจากไฟล์เพจเข้าสู่หน่วยความจำจากการวิจัยครั้งนี้ฉันเชื่ออย่างยิ่งว่า "การอ่านไฟล์" นี้เป็นสิ่งประดิษฐ์ Process Monitor บางชนิดและการอ่านจริงเกิดขึ้นในไฟล์เพจจิ้ง ฉันไม่รู้ว่าทำไม ProcMon ระบุเส้นทางเป็นไดเรกทอรี C: \ $
ฉันไม่คิดว่าตอนนี้ที่นี้ C: \ $ Directory เป็นจริงเมตา NTFS ฉันไม่คิดว่าตอนนี้อาจเป็นกิจกรรมที่ผิดกฎหมาย (ไวรัสหรือมัลแวร์อื่น ๆ )
$ Directory และ $ MapAttributeValue อาจเป็นชื่อรหัสส่วนใหญ่สำหรับพื้นที่ระบบในดิสก์NTFSและการอ้างอิงเหล่านี้มาจากโปรแกรมที่เปิดหรือสร้างไฟล์
ชื่อเหล่านี้อาจเกี่ยวข้องกับMetafilesซึ่งนิยามโดยวิกิพีเดียเป็น:
NTFS มีหลายไฟล์ที่กำหนดและจัดระเบียบระบบไฟล์ ทุกประการไฟล์เหล่านี้ส่วนใหญ่มีโครงสร้างเหมือนกับไฟล์ผู้ใช้อื่น ๆ ($ Volume เป็นรูปแบบที่แปลกที่สุด) แต่ไม่สนใจโดยตรงกับไคลเอนต์ระบบไฟล์ metafiles เหล่านี้กำหนดไฟล์สำรองข้อมูลระบบไฟล์ที่สำคัญการเปลี่ยนแปลงระบบไฟล์บัฟเฟอร์จัดการการจัดสรรพื้นที่ว่างตอบสนองความคาดหวังของ BIOS ติดตามหน่วยการจัดสรรที่ไม่ดีและการรักษาความปลอดภัยและการใช้พื้นที่ดิสก์ เนื้อหาทั้งหมดอยู่ในสตรีมข้อมูลที่ไม่มีชื่อเว้นแต่จะระบุไว้เป็นอย่างอื่น
$ Directory น่าจะเป็นตารางไฟล์หลัก (MFT) ซึ่งเป็นไดเรกทอรีสำหรับไฟล์และโฟลเดอร์ทั้งหมดซึ่งจัดเก็บเป็นเมทาดาทาชื่อไฟล์วันที่สร้างสิทธิ์การเข้าถึง (โดยใช้รายการควบคุมการเข้าถึง) และขนาด โปรแกรมใด ๆ ที่เปิดหรือสร้างไฟล์หรือโฟลเดอร์เข้าถึงพื้นที่ของดิสก์นี้
$ MapAttributeValue น่าจะเป็นพื้นที่ส่วนใหญ่ของรายการคุณสมบัติซึ่งอธิบายว่า:
สำหรับแต่ละไฟล์ (หรือไดเรกทอรี) ที่อธิบายไว้ในเรคคอร์ด MFT จะมีแหล่งเก็บข้อมูลเชิงเส้นของตัวให้คำอธิบายสตรีม (หรือชื่อแอตทริบิวต์), รวมเข้าด้วยกันในเรคคอร์ด MFT หนึ่งรายการหรือมากกว่า (มีรายการแอตทริบิวต์ที่เรียกว่า) ขนาด 1 KB ของทุกเรคคอร์ด MFT และที่อธิบายถึงสตรีมที่มีประสิทธิภาพที่เกี่ยวข้องกับไฟล์นั้น
$Directory
เหมือน$MFT
หรือไม่ นอกจากนี้รายการคุณลักษณะยังเป็นของไฟล์บันทึกแต่ละไฟล์และจัดเก็บไว้ในแต่ละระเบียน พวกเขาไม่ใช่ไฟล์ทั่วโลกที่เก็บไว้ในรากของดิสก์ ...
\$MFT
ไฟล์และโฟลเดอร์ที่กำหนดไว้ในนั้น ไม่มีเมตาหรือสถานที่อื่น ๆ \$Directory
บนดิสก์ที่มีชื่อเป็น ฉันไม่เข้าใจสิ่งที่คุณกำลังพูดถึง
C:\$MFT
มีรายการหลายครั้งเกินไปเช่นกัน คุณกำลังพูดว่าทั้งสองอ้างถึงสิ่งเดียวกันหรือไม่? ฉันไม่เห็นว่าทำไมพวกเขาถึงจะตกลง ...
$
หมายถึงที่ซ่อนอยู่หรือการบริหารระบบ / โฟลเดอร์ / ไฟล์ ดูเหมือน$recycle.bin
โฟลเดอร์