Это происходит несколько лет назад, когда я работал в компании, которая читала и писала на первые 62 сектора жестких дисков.Мы должны были быть осторожны, чтобы не перезаписать все 62 сектора, иначе у нас будут проблемы с активацией Windows.Обычно там хранятся вкусности, но это не большой секрет.
Точно в секторах FAT - 62 до того, как MBR «не используются» и могут использоваться любой программой.Я скопировал текст со страницы судебной экспертизы, ссылки на которую приведены ниже, и вы увидите, что, вероятно, уникальные идентификаторы хранятся в первых 62 секторах.Судебные аналитики могут использовать данные в реестре, чтобы определить, что вы удалили жесткий диск, а затем отправиться на его поискЯ предполагаю, что идентификатор был написан Windows в формате.Двоичные данные - это отметка времени, и они создаются в формате, и, несмотря на это, это действительно убедительное доказательство того, что вы должны обнаружить, что двоичные данные, как мы надеемся, не кодируются где-то в первых 62 разделах.
На самом деле правильно, я все же нашел это!Этот WinHex - бомба!Вы хотите прочитать от 0 до (62 * 512) на одном из физических дисков (не логично).Я не думаю, что у вас возникнут какие-либо проблемы с изменением этого, кроме, возможно, того, как активация - это старая проблема, и я думаю, что они прекратились, поскольку люди теперь часто обновляют свои SSD, когда они тают.
FROM http://www.forensicfocus.com/a-forensic-analysis-of-the-windows-registry
Криминалистический анализ реестра Windows
Деррик Дж. Фармер, Чамплейнский колледж, Берлингтон, Вермонт dfarmer03@gmail.com
Установленные устройства
В реестре есть ключ, который позволяет просматривать каждый диск, связанный с системой.Ключ - HKLM \ SYSTEM \ MountingDevices, и он хранит базу данных подключенных томов, которая используется файловой системой NTFS.Двоичные данные для каждого \ DosDevices \ x: value содержат информацию для идентификации каждого тома.Это показано на рисунке 7, где \ DosDevice \ F: является подключенным томом и указан в списке как «Съемный носитель».
Рисунок 7 Идентификация тома \ DosDevice \ F:
Эта информацияможет быть полезным для эксперта по цифровой экспертизе, поскольку он показывает аппаратные устройства, которые должны быть подключены к системе.Следовательно, если устройство отображается в списке MountingDevices, а это устройство физически отсутствует в системе, это может означать, что пользователь удалил диск в попытке скрыть улики.В этом случае экзаменатор будет знать, что у него есть дополнительные доказательства, которые необходимо изъять.
СЕКТОРЫ 1-62, ЗАЯВЛЕННЫЕ ОТ
http://www.beginningtoseethelight.org/fat16/index.htm секторов 1 - 62 (> = 31 744 байта)
секторов 1 - 62 включительно обычно оставляют пустыми.приложения, которые его используют, включают в себя: мультизагрузочные устройства, такие как расширенный менеджер загрузки.программы безопасности, такие как рефлекс-магнитная дискета.Вирусы, которые копируют себя в основную загрузочную запись, чтобы они могли загружаться каждый раз, иногда перемещают настоящий mbr в эту область, плюс любой другой вирусный код.здесь также могут находиться программы полного шифрования дисков и программы перевода дисков для очень больших жестких дисков.