<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="zh">
	<id>https://game.etao.net/w/index.php?action=history&amp;feed=atom&amp;title=%E7%A3%81%E7%9B%98%E5%86%85%E5%AD%98%E5%88%86%E6%9E%90</id>
	<title>磁盘内存分析 - 版本历史</title>
	<link rel="self" type="application/atom+xml" href="https://game.etao.net/w/index.php?action=history&amp;feed=atom&amp;title=%E7%A3%81%E7%9B%98%E5%86%85%E5%AD%98%E5%88%86%E6%9E%90"/>
	<link rel="alternate" type="text/html" href="https://game.etao.net/w/index.php?title=%E7%A3%81%E7%9B%98%E5%86%85%E5%AD%98%E5%88%86%E6%9E%90&amp;action=history"/>
	<updated>2026-05-06T07:51:34Z</updated>
	<subtitle>本wiki上该页面的版本历史</subtitle>
	<generator>MediaWiki 1.43.0</generator>
	<entry>
		<id>https://game.etao.net/w/index.php?title=%E7%A3%81%E7%9B%98%E5%86%85%E5%AD%98%E5%88%86%E6%9E%90&amp;diff=266&amp;oldid=prev</id>
		<title>127.0.0.1：​创建页面，内容为“{{Ctf_Wiki}} = 磁盘内存分析 =  == 常用工具 ==  * EasyRecovery * MedAnalyze * FTK * [https://ctf-wiki.github.io/ctf-tools/misc/#_6 Elcomsoft Forensic Disk Decryptor] * Volatility  == 磁盘 ==  常见的磁盘分区格式有以下几种  &lt;ul&gt; &lt;li&gt;&lt;p&gt;Windows: FAT12 -&amp;gt; FAT16 -&amp;gt; FAT32 -&amp;gt; NTFS&lt;/p&gt;&lt;/li&gt; &lt;li&gt;&lt;p&gt;Linux: EXT2 -&amp;gt; EXT3 -&amp;gt; EXT4&lt;/p&gt;&lt;/li&gt; &lt;li&gt;&lt;p&gt;FAT 主磁盘结构&lt;/p&gt; &lt;p&gt;File:./figure/forensic-filesys.jpg&lt;/p&gt;&lt;/li&gt; &lt;li&gt;&lt;p&gt;删除…”</title>
		<link rel="alternate" type="text/html" href="https://game.etao.net/w/index.php?title=%E7%A3%81%E7%9B%98%E5%86%85%E5%AD%98%E5%88%86%E6%9E%90&amp;diff=266&amp;oldid=prev"/>
		<updated>2023-07-03T06:00:51Z</updated>

		<summary type="html">&lt;p&gt;创建页面，内容为“{{Ctf_Wiki}} = 磁盘内存分析 =  == 常用工具 ==  * EasyRecovery * MedAnalyze * FTK * [https://ctf-wiki.github.io/ctf-tools/misc/#_6 Elcomsoft Forensic Disk Decryptor] * Volatility  == 磁盘 ==  常见的磁盘分区格式有以下几种  &amp;lt;ul&amp;gt; &amp;lt;li&amp;gt;&amp;lt;p&amp;gt;Windows: FAT12 -&amp;gt; FAT16 -&amp;gt; FAT32 -&amp;gt; NTFS&amp;lt;/p&amp;gt;&amp;lt;/li&amp;gt; &amp;lt;li&amp;gt;&amp;lt;p&amp;gt;Linux: EXT2 -&amp;gt; EXT3 -&amp;gt; EXT4&amp;lt;/p&amp;gt;&amp;lt;/li&amp;gt; &amp;lt;li&amp;gt;&amp;lt;p&amp;gt;FAT 主磁盘结构&amp;lt;/p&amp;gt; &amp;lt;p&amp;gt;[[File:./figure/forensic-filesys.jpg]]&amp;lt;/p&amp;gt;&amp;lt;/li&amp;gt; &amp;lt;li&amp;gt;&amp;lt;p&amp;gt;删除…”&lt;/p&gt;
&lt;p&gt;&lt;b&gt;新页面&lt;/b&gt;&lt;/p&gt;&lt;div&gt;{{Ctf_Wiki}}&lt;br /&gt;
= 磁盘内存分析 =&lt;br /&gt;
&lt;br /&gt;
== 常用工具 ==&lt;br /&gt;
&lt;br /&gt;
* EasyRecovery&lt;br /&gt;
* MedAnalyze&lt;br /&gt;
* FTK&lt;br /&gt;
* [https://ctf-wiki.github.io/ctf-tools/misc/#_6 Elcomsoft Forensic Disk Decryptor]&lt;br /&gt;
* Volatility&lt;br /&gt;
&lt;br /&gt;
== 磁盘 ==&lt;br /&gt;
&lt;br /&gt;
常见的磁盘分区格式有以下几种&lt;br /&gt;
&lt;br /&gt;
&amp;lt;ul&amp;gt;&lt;br /&gt;
&amp;lt;li&amp;gt;&amp;lt;p&amp;gt;Windows: FAT12 -&amp;amp;gt; FAT16 -&amp;amp;gt; FAT32 -&amp;amp;gt; NTFS&amp;lt;/p&amp;gt;&amp;lt;/li&amp;gt;&lt;br /&gt;
&amp;lt;li&amp;gt;&amp;lt;p&amp;gt;Linux: EXT2 -&amp;amp;gt; EXT3 -&amp;amp;gt; EXT4&amp;lt;/p&amp;gt;&amp;lt;/li&amp;gt;&lt;br /&gt;
&amp;lt;li&amp;gt;&amp;lt;p&amp;gt;FAT 主磁盘结构&amp;lt;/p&amp;gt;&lt;br /&gt;
&amp;lt;p&amp;gt;[[File:./figure/forensic-filesys.jpg]]&amp;lt;/p&amp;gt;&amp;lt;/li&amp;gt;&lt;br /&gt;
&amp;lt;li&amp;gt;&amp;lt;p&amp;gt;删除文件：目录表中文件名第一字节 &amp;lt;code&amp;gt;e5&amp;lt;/code&amp;gt;。&amp;lt;/p&amp;gt;&amp;lt;/li&amp;gt;&amp;lt;/ul&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&amp;lt;span id=&amp;quot;vmdk&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;&lt;br /&gt;
== VMDK ==&lt;br /&gt;
&lt;br /&gt;
VMDK 文件本质上是物理硬盘的虚拟版，也会存在跟物理硬盘的分区和扇区中类似的填充区域，我们可以利用这些填充区域来把我们需要隐藏的数据隐藏到里面去，这样可以避免隐藏的文件增加了 VMDK 文件的大小（如直接附加到文件后端），也可以避免由于 VMDK 文件大小的改变所带来的可能导致的虚拟机错误。而且 VMDK 文件一般比较大，适合用于隐藏大文件。&lt;br /&gt;
&lt;br /&gt;
== 内存 ==&lt;br /&gt;
&lt;br /&gt;
* 解析 Windows / Linux / Mac OS X 内存结构&lt;br /&gt;
* 分析进程，内存数据&lt;br /&gt;
* 根据题目提示寻找线索和思路，提取分析指定进程的特定内存数据&lt;br /&gt;
&lt;br /&gt;
== 题目 ==&lt;br /&gt;
&lt;br /&gt;
* Jarvis OJ - MISC - 取证 2&lt;br /&gt;
&lt;br /&gt;
== 参考 ==&lt;br /&gt;
&lt;br /&gt;
* [http://wooyun.jozxing.cc/static/drops/tips-12614.html 数据隐藏技术]&lt;/div&gt;</summary>
		<author><name>127.0.0.1</name></author>
	</entry>
</feed>