[XP] Pagefile.sys - staat inhoud in, waar vandaan?*

Pagina: 1
Acties:

Acties:
  • 0 Henk 'm!

  • Pim.
  • Registratie: Mei 2001
  • Laatst online: 14-05 09:00

Pim.

Aut viam inveniam, aut faciam

Topicstarter
Ik ben wat aan het stoeien met de werking van het pagefile.sys en ik ben op de bak van mijn broer iets vreemds tegengekomen wat ik niet kan verklaren.

Hij heeft in zijn pagefile.sys een hoop documenten staan. deze ken ik aangezien ze bij ons op een netwerkschijf staan en ik ze er gedeeltelijk zelf heb neergezet.

Als ik nu zijn schijf bekijk met een leuk forensic tooltje als FTK zie ik deze documenten niet (nergens) op zijn computer maar zijn pagefile.sys staat vol.

Ik vraag me nu dus af hoe hij dat gedaan heeft (en nee ik ga het hem nóg niet vragen :P )

Ik zat zelf aan een paar opties te denken:

Heeft hij al die documenten soms geprint ??
Heeft hij de documenten naar een externe harde schijf gekopieerd ?
Hefet hij ze soms gebrand ? (nero gebruikt het pagefile toch niet ?)
Of heeft ie ze gewoon allemaal geopend en doorgelezen ????

* Pim. is even de weg kwijt

"The trouble with quotes from the Internet is that you can never know if they are genuine." - Elvis Presley | Niet met me eens ? DM ME


Acties:
  • 0 Henk 'm!

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

Kan het niet zijn dat hij ze geopend heeft en dat ze op den duur weggeswapped zijn (3x woordwaarde) naar de pagefile, bijvoorbeeld vanwege gebrek aan fysiek geheugen?

Pagefile is immers niet meer dan een (deel van) het geheugen.

Als je dat soort dingen niet wil kan je met gpedit.msc wel zorgen dat je pagefile ge-zero-ed word bij afsluiten (kan het wel flink wat lang duren als je veel geheugen hebt btw).

[ Voor 42% gewijzigd door wildhagen op 20-03-2007 17:53 ]

Virussen? Scan ze hier!


Acties:
  • 0 Henk 'm!

Anoniem: 146790

Ik denk dat de documenten naar de pagefile zijn geswapt (Lang geleden misschien), en dat ze er nog steeds in staan.

Acties:
  • 0 Henk 'm!

  • elevator
  • Registratie: December 2001
  • Niet online

elevator

Officieel moto fan :)

Ik sluit me aan bij bovenstaande verhalen - Windows kan inderdaad alles weg-pagen wat niet per se of niet direct nodig is, daar onder vallen dus ook de inhoud van bijvoorbeeld Microsoft Word of WinZip, of bijvoorbeeld Google Desktop - dat betekent dus dat je al snel die bestanden in je pagefile zet.

Omdat Windows standaard z'n pagefile niet cleared, houd je dus vlagen (of soms hele documenten? :P ) over :)

Acties:
  • 0 Henk 'm!

  • Pim.
  • Registratie: Mei 2001
  • Laatst online: 14-05 09:00

Pim.

Aut viam inveniam, aut faciam

Topicstarter
Dat ze geswapped zijn geloof ik, de vraag waar ik mee zit is waarom het geswapped is als ik de documenten niet terug vind op de HD

"The trouble with quotes from the Internet is that you can never know if they are genuine." - Elvis Presley | Niet met me eens ? DM ME


Acties:
  • 0 Henk 'm!

  • Reptile209
  • Registratie: Juni 2001
  • Laatst online: 02:00

Reptile209

- gers -

Pakt de windows Indexing service ook netwerkschijven mee bij het aanmaken van zijn index? Wellicht is die er dan langsgelopen. Of een virusscanner die een geopende netwerkshare scant en dus de bestanden inleest. Ofzo ;).

Zo scherp als een voetbal!


Acties:
  • 0 Henk 'm!

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

Pim. schreef op dinsdag 20 maart 2007 @ 19:45:
Dat ze geswapped zijn geloof ik, de vraag waar ik mee zit is waarom het geswapped is als ik de documenten niet terug vind op de HD
Omdat hij ze wellicht vanaf een network-share heeft geopend. Dan komen ze dus ook in zijn geheugen, en mogelijk dus ook in de pagefile, terecht. Daar hoeft een document echt niet lokaal voor te zijn opgeslagen.

Virussen? Scan ze hier!

Pagina: 1