Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Пособие ЗИ ГУАП 2015 - умышленные угрозы - итог.doc
Скачиваний:
4
Добавлен:
01.07.2025
Размер:
2.1 Mб
Скачать

5.2.5.2. Использование скрытых возможностей файловой системы

Существует группа методов скрытия информации с использованием недокументированных возможностей файловых систем. В частности, мы рассмотрим файловые системы FAT32 и NTFS.

Скрытие информации с использованием особенностей файловой системы fat32

До сих пор многие Flash-накопители, емкостью до 4 Гб выпускаются с файловой системой FAT32, что позволяет утверждать об актуальности рассматриваемого ниже метода скрытия информации. Метод работает в операционных системах семейства Windows 98/2000/XP.

Суть метода:

  1. Запустите на машите.

  2. В интерфейсе командной строки перейдите в корневой раздел диска с файловой системой FAT32 (например, «E») и введите команду:

mkdir ...\ (имя директории составляют три точки).

Команда должна успешно выполниться.

  1. Обновите содержимое диска в Проводнике Windows («F5»), проверьте свойства диска. Ничего не изменилось.

  2. В интерфейсе командной строки выполните команду dir. Вы увидите в списке каталогов папку с именем «..» (без кавычек).

В корневом каталоге такой директории быть не может, потому что она указывает на каталог выше уровнем, а корневой каталог итак находится на самом верху структуры каталогов (зайдите в любой каталог и введите dir - там вы эту директорию увидите, что вполне логично). В результате манипуляции мы получили каталог, который существует, но его не видят никакие файловые менеджеры, включая сам Проводник (увидеть его могут только программы напрямую работающие с жестким диском, например DiskEdit).

Простым копированием с использованием Проводника перенести в созданный каталог ничего не удастся. Для этих целей необходимо воспользоваться командой copy.

  1. Создайте на диске «С» каталог «с:\1\». Скопируйте туда несколько файлов.

  2. В интерфейсе командной строки выполните команду:

copy с:\1\*.* e:\...\*.*

  1. Обновите содержимое диска «E» в Проводнике Windows, проверьте свойства диска. Свободное место на диске «E» уменьшилось на размер скопированных файлов.

Таким образом можно перенести все файлы, которые вы хотите спрятать в созданный каталог. Чтобы достать файлы из «невидимой» директории необходимо вновь воспользоваться командой copy и скопировать их в любой видимый каталог.

Удалить файлы оттуда тоже нельзя. Чтобы удалить файлы нужно удалить сам каталог. Для этого придется воспользоваться командой «rmdir ...\ /s» (Ключ /s указывает, что надо удалить каталог со всеми вложенными подкаталогами и файлами).

Скрытие информации с использованием особенностей файловой системы ntfs

Метод работает в операционных системах семейства Windows 2000/XP.

Суть метода:

  1. Запустите на машите интерфейс командной строки.

  2. В интерфейсе командной строки перейдите в любую директорию диска с файловой системой NTFS (например, «D:\1\»).

  3. Введите команду: mkdir 123..\ (имя может быть любое, главное, чтобы оно было набрано в латинской раскладке клавиатуры, и в конце стояли две точки и слеш). Команда должна успешно выполниться.

Обновив содержимое диска в Проводнике Windows, вы обнаружите новую папку «123.». Попробуйте открыть эту папку.

Каталоги не могут заканчиваться на точку или пробел, поэтому, при попытке войти в него система выдаст ошибку. При этом работать с ним можно только используя команды DOS в интерфейсе командной строки.

  1. Создайте в Проводнике Windows на диске «D» каталог «d:\2\», и скопируйте туда несколько файлов.

  2. В интерфейсе командной строки выполните команду:

copy d:\2\*.* d:\1\123..\*.*

Если в Проводнике Windows проверить свойства папки «123.», то окажется, что её размер равен нулю.

Получить обратно файлы из этой папки можно так же, путем копирования через интерфейс командной строки в любую обычную папку, например, «d:\3\»:

copy d:\1\123..\*.* d:\3\*.*

Для удаления этой папки, в интерфейсе командной строки, находясь в директории «c:\1\», необходимо выполнить команду rmdir 123..\ /s . (Ключ /s указывает, что надо удалить каталог со всеми вложенными подкаталогами и файлами).