Unter Windows 8 befinden sich die folgenden zwei Dateien in C: \
- pagefile.sys - keine Überraschung. Es ist so groß, wie ich es für die Dateigröße meiner Seite konfiguriert habe
- swapfile.sys - es ist 256 MB groß
Was ist der Zweck dieser zusätzlichen swapfile.sys
Datei?
Ich suche eine verbindliche Antwort darauf. Es gibt bereits genug Spekulationen im Internet.
Antworten:
Einige der Links von den geposteten Antworten führen zum Link, aber http://blogs.technet.com/b/askperf/archive/2012/10/28/windows-8-windows-server-2012-the-new -swap-file.aspx
scheint eine eindeutigere Antwort zu sein:
quelle
Von einem Microsoft-Mitarbeiter in Technet-Foren .
quelle
Ich bin mir zwar nicht ganz sicher, wozu es dient, aber es wird anscheinend zum Speichern / Zwischenspeichern von Inhalten verwendet, die derzeit verwendet werden.
Wenn Sie neugierig sind , um zu sehen , was drin ist, können Sie gesperrte Dateien erwerben wie swapfile.sys oder pagefile.sys von einem laufenden Windows - System
FGET
(Forensic Get von HBGary).Führen Sie den folgenden Befehl aus (als Administrator):
Danach können Sie mit eine String-Analyse durchführen
Strings
. In swapfile.sys auf meinem System fand ich unter anderem:Ich habe auch versucht , die Datei nach gängigen Bildformaten zu durchsuchen. Dabei habe ich mehrere JPEGs und PNGs gefunden, die Anwendungssymbole, Webseitenressourcen, mehrere Profilbilder, Bildressourcen von Metro-Apps usw. enthalten.
Wenn
FGET
dies bei Ihnen nicht funktioniert, versuchen Sie es mitifind
undicat
von The Sleuth Kit . Sie können die MFT - Eintragsnummer für finden swapfile.sys mitifind
wie folgt:Sobald Sie die Inode-Nummer haben, können Sie die Datei
icat
wie folgt abrufen :Zum Beispiel:
Hinweis: Sie müssen beide Befehle an einer erhöhten Eingabeaufforderung ausführen (dh laufen
cmd
als Administrator)quelle