|
本帖最后由 swj9314 于 2021-9-16 08:36 编辑
细细哥,翻您的老帖,注意到一句话。
⑤在N台电脑上使用,如果不动用“EWF保存”,当前VHD文件的MD5校验值不会改变,相当于RAMOS。
我特地验证,您发布的USBWin10x64-1511P-N-EWF.vhdx和USBWin10x64-21H1P-N-EWF.vhdx确实如此。如果不动用“EWF保存”,启动之后vhdx文件的MD5校验值不会变,文件的修改时间也不会变。
这个情况极大的引起了我的好奇心。我想弄明白为何如此。我做了以下工作。
1. 论坛上寻找您使用的EWF版本,寻到文件夹名为“EWF_FBWF_Mgmt_WIN8”的一个EWF版本,基本上确定就是您使用的EWF软件。
2. 自己创建vhdx,并部署win10官方原版系统。
3. 安装部署EWF并开启保护。
经以上步骤,EWF可正常开启保护,但是,每次启动程序后,vhdx文件的修改时间不会变,但MD5校验值总会发生变化。利用winhex进行二进制的比较,发现有好几千处不同,无法下手查找原因。
后经仔细思考,大致猜测可能有以下几种可能性:
1. 使用的ewf跟您的不一致,导致有部分系统文件有漏网之鱼。
2. 如果ewf本身没问题的话,那么开启保护之后,C盘系统分区下的所有文件都不会发生变化。那么可能是vhdx这个虚拟硬盘中,有文件系统以下的部分发生了变化,类似于分区间隙,或者直接进行了扇区读写的操作?
3. 另外一种可能,ewf的保护有例外,比如ewf自己。可能ewf自己有一些日志记录残留?
4. 也有考虑过是不是操作系统backup、recovery、索引缓存、虚拟内存、Temp目录引起的,但感觉可能性很小,毕竟上述机制也是基于文件的,所以EWF的保护应该也是生效的。
细细哥,请您指点。
|
|