查看: 6711|回复: 26
收起左侧

[讨论] Ntfs解析程序能力简单测试(2.24加入SysReveal)

  [复制链接]
银砾石
发表于 2011-1-27 13:59:56 | 显示全部楼层 |阅读模式
本帖最后由 银砾石 于 2011-2-24 07:39 编辑

Ntfs解析程序能力测试
一、测试条件 winxp ntfs virtualbox
对于普通目录,常见的解析程序一般都能够正确地分析出目录结构,所以在这里做了一个复杂的目录,考虑到测试需要,选择了最特殊的一个目录,根目录。
1、构建环境
分别闯进硬连接和流文件
for /l %i in (1,1,1000) do fsutil hardlink create c:\hard%i c:\boot.ini
for /l %i in (1,1,1000) do dir .>vc:%i(注意:创建流文件由于测试时未及时记录,已找不到正确的命令,结果分别是根目录创建了1000个流文件,名字从11000,vc目录创建了468个文件)
2、创建结果
A、根目录下存在hard1~hard321文件,其为boot.ini的硬连接(太慢,中间停止了)
C:\>fsutil hardlink create c:\hard321 c:\boot.ini
c:\hard321 <<===>> c:\boot.ini 创建了硬链接
C:\>fsutil hardlink create c:\hard322 c:\boot.ini
B、根目录下存在vc子目录,其含有1-468的流文件。
C、根目录下含有1-1000的流文件。
二、测试软件
1NTFS数据流扫描专家
2Ntfs数据流处理工具2.0 NtfsStreamsEditor
(已有正式版,但据作者说正式版仍未对根目录处理,不重新测试)
3XueTr吾爱破解论坛专版
4PowerTool3.4.2
5Streams v1.56
6RootkitUnhooker
7GMER
8Sysnap anti-rootkit v1.22
下载地址没有了
9、MD
10、SysReveal 1.0.0.70

三、测试内容
1、能否正确浏览目录
2、能够正确找到流文件
3、能够识别硬连接文件相关位置
四、测试结果
其中两个工具完全不显示目录内容,分别为48
三个工具不查找根目录的流文件,分别为12,10
两个工具查找不全,分别为36
三个工具能完全显示,为57、9
一个工具未有明确的开启或关闭解析功能,为10。
另外,没有工具额外处理了硬连接,即显示出硬连接对应的文件。
附图如下:
1.PNG
2.PNG 3.PNG 4.PNG 5.PNG 6.PNG 7.PNG 8.PNG
1.PNG
1.PNG
附目录完整记录如下:
out.zip (75.6 KB, 下载次数: 635)

评分

参与人数 8经验 +15 人气 +7 收起 理由
tawny2008 + 1 漏掉此帖子了
边缘vip + 15 竟然漏了这个帖子,补上
穿越星空 + 1 感谢测试
wo1234 + 1 精品文章
tingyue-wu + 1 精彩

查看全部评分

405942873
发表于 2011-1-27 15:29:44 | 显示全部楼层
本帖最后由 405942873 于 2011-1-27 15:30 编辑

没想坐到沙发, 广告位招租。
1e3e
头像被屏蔽
发表于 2011-1-27 15:48:56 | 显示全部楼层
太强大了,认真学习,感谢大侠测试
紫瞳魔圣
发表于 2011-1-27 17:08:02 | 显示全部楼层
才知道什么是流...

流文件

  在C语言中对文件的记录是以字符(字节)为单位的。输入输出的数据流的开始和结束仅受程序控制而不受物理符号(如回车换行符)控制。也就是说,在输出时不以回车换行符作为记录的间隔(事实上C文件并不由记录构成)。我们把这种文件称为流式文件。
  呈现在用户面前的文件结构叫做 .文件的逻辑结构,逻辑结构分为两种:一种是记录式文件,另一种为流式文件。
  流式文件:文件中的数据是一串字符,没有结构。
  记录文件:由若干逻辑记录组成,每条逻辑纪录又有相同的数据项组成。
  流文件 就是没有结构的文件!
kxmp
发表于 2011-1-27 17:28:31 | 显示全部楼层
gmer果然厉害
wwdboy
发表于 2011-1-27 17:40:33 | 显示全部楼层
普通用户,不关心这个
zuo
发表于 2011-1-27 18:53:00 | 显示全部楼层
gmer厉害,不过win7下运行貌似有压力
dl123100
发表于 2011-1-27 19:07:39 | 显示全部楼层
XueTr的ads枚举不全以前也遇到过,短期内不会改。
250662772
发表于 2011-1-27 21:13:22 | 显示全部楼层



软件名称                                                  能否正确浏览目录     能够正确找到流文件      能够识别硬连接文件相关位置
pluto1313的NTFS数据流扫描工具                      不支持                         能                                      不支持


1.JPG 2.JPG
nokyo
发表于 2011-1-27 22:59:18 | 显示全部楼层
汗,明天该回家了才看到这个帖子,NTFS数据流扫描专家已经升级到2.0版本了(其实还有一些其他软件也都升级了,不过由于网站还没有改版,就暂时没有放出来),不过还是没有考虑到LZ提到的这个问题。

明天要回家过年,半个月后回来,一定解决楼主提出的问题,呵呵。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-9 06:49 , Processed in 0.150745 second(s), 21 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表