No Windows 8, existem os dois arquivos a seguir em C: \
- pagefile.sys - nenhuma surpresa. É tão grande quanto eu configurei como o tamanho do meu arquivo de paginação
- swapfile.sys - tem 256MB de tamanho
Qual é o objetivo deste swapfile.sys
arquivo adicional ?
Estou procurando uma resposta oficial sobre isso. Já existe especulação suficiente sobre isso na web.
Respostas:
Vários links das respostas postadas acabam vinculando-o, mas http://blogs.technet.com/b/askperf/archive/2012/10/28/windows-8-windows-server-2012-the-new -swap-file.aspx
parece ser uma resposta mais definitiva:
fonte
De um membro da equipe da Microsoft nos fóruns da Technet .
fonte
Embora não tenha exatamente certeza de qual é o objetivo, parece que ele é usado para armazenar / armazenar em cache o conteúdo atualmente em uso.
Se você estiver curioso para ver o que há dentro, poderá adquirir arquivos bloqueados como swapfile.sys ou pagefile.sys em um sistema Windows em execução usando o
FGET
(Forensic Get by HBGary).Execute o seguinte comando (como administrador):
Após o qual você pode executar uma análise de string usando
Strings
. Dentro do swapfile.sys no meu sistema, entre outras coisas que encontrei:Também tentei gravar o arquivo para procurar formatos de imagem comuns e encontrei vários JPEGs e PNGs, incluindo ícones de aplicativos, recursos de páginas da web, várias fotos de perfil, recursos de imagem de aplicativos Metro, etc.
Se
FGET
não funciona para você, tente usarifind
eicat
de O Kit Sleuth . Você pode encontrar o número da entrada MFT para swapfile.sys usandoifind
o seguinte:Depois de ter o número do inode, você pode recuperar o arquivo da
icat
seguinte maneira:Por exemplo:
NOTA: Você precisa executar os dois comandos em um prompt de comando elevado (por exemplo, executar
cmd
como Administrador)fonte