рдПрдиреНрд╣рд╛рдВрд╕реНрдб рдПрдиреНрд╣рд╛рдВрд╕реНрдб рд░рд╛рдЗрдЯ рдлрд╝рд┐рд▓реНрдЯрд░ (EWF)

рдПрдиреНрд╣рд╛рдВрд╕реНрдб рд░рд╛рдЗрдЯ рдлрд╝рд┐рд▓реНрдЯрд░ (EWF) рд╡рд┐рдВрдбреЛрдЬ рдПрдВрдмреЗрдбреЗрдб рдореЗрдВ рдЙрдкрдпреЛрдЧ рдХрд┐рдпрд╛ рдЬрд╛рдиреЗ рд╡рд╛рд▓рд╛ рдПрдХ рд╡реИрдХрд▓реНрдкрд┐рдХ рдШрдЯрдХ рд╣реИред EWF рдбрд┐рд╕реНрдХ рд╡реЙрд▓реНрдпреВрдо рдХреЛ рдХреЗрд╡рд▓ рдкрдврд╝рдиреЗ рдХреЗ рд▓рд┐рдП рдмрдирд╛рддрд╛ рд╣реИред рдЗрд╕ рд╕реНрдерд┐рддрд┐ рдореЗрдВ, рдЗрд╕ рдбрд┐рд╕реНрдХ рд╡реЙрд▓реНрдпреВрдо рдкрд░ рд╕рдВрдЧреНрд░рд╣реАрдд рдбреЗрдЯрд╛ рдХреЗ рд╕рд╛рде рдХрд┐рдП рдЬрд╛рдиреЗ рд╡рд╛рд▓реЗ рдСрдкрд░реЗрд╢рди рдХреЛ рдЗрд╕рдХреЗ рдУрд╡рд░рд▓реЗ рдкрд░ рдкреБрдирд░реНрдирд┐рд░реНрджреЗрд╢рд┐рдд рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИ, рдЬреЛ рдХрд┐рд╕реА рдЕрдиреНрдп рдбрд┐рд╕реНрдХ рдпрд╛ рдХрдВрдкреНрдпреВрдЯрд░ рдХреА рдореЗрдореЛрд░реА рдореЗрдВ рд╕реНрдерд┐рдд рд╣реЛ рд╕рдХрддрд╛ рд╣реИред Windows рдПрдХ рдЙрдкрдХрд░рдг рдХреЗ рд░реВрдк рдореЗрдВ EWF рдУрд╡рд░рд▓реЗ рдФрд░ рдЙрд╕рдХреА рдбрд┐рд╕реНрдХ рдорд╛рддреНрд░рд╛ рдХреЛ рджреЗрдЦрддрд╛ рд╣реИред рд╣рд╛рд▓рд╛рдБрдХрд┐, рд╡рд╕реНрддреБрддрдГ рдбрд┐рд╕реНрдХ рд╡реЙрд▓реНрдпреВрдо рдореЗрдВ рдХреЛрдИ рдмрджрд▓рд╛рд╡ рдирд╣реАрдВ рдХрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИред рд╕рднреА рдкрд░рд┐рд╡рд░реНрддрди рдХреЗрд╡рд▓ EWF рдУрд╡рд░рд▓реЗ рдореЗрдВ рд╕рд╣реЗрдЬреЗ рдЧрдП рд╣реИрдВред рдХрд┐рд╕реА рднреА рд╕рдордп рдбрд┐рд╕реНрдХ рд╡реЙрд▓реНрдпреВрдо рдореЗрдВ рдкрд░рд┐рд╡рд░реНрддрди рдмрдЪрд╛рдпрд╛ рдЬрд╛ рд╕рдХрддрд╛ рд╣реИред

рд╡рд┐рднрд┐рдиреНрди рдкреНрд░рдпреЛрдЬрдиреЛрдВ рдХреЗ рд▓рд┐рдП рдПрдиреНрд╣рд╛рдВрд╕реНрдб рд░рд╛рдЗрдЯ рдлрд╝рд┐рд▓реНрдЯрд░ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд┐рдпрд╛ рдЬрд╛ рд╕рдХрддрд╛ рд╣реИред


рдореИрдВрдиреЗ рдЕрдкрдиреЗ рдХрдВрдкреНрдпреВрдЯрд░ рдХреЗ рдХрд╛рдо рдХреЛ рдХрдареЛрд░ рдмрдирд╛рдиреЗ рдХреЗ рд▓рд┐рдП Windows XP рдкрд░ EWF рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд┐рдпрд╛ред

рдореБрдЦреНрдп рд╡рд┐рдЪрд╛рд░ рдЗрдВрдЯрд░рдиреЗрдЯ рд╕рд░реНрдлрд┐рдВрдЧ рдХреЗ рд▓рд┐рдП рдПрдХ рд╕реБрд░рдХреНрд╖рд┐рдд рдУрдПрд╕ рдкреНрд░рд╛рдкреНрдд рдХрд░рдирд╛ рдерд╛ред EWF рдЖрдкрдХреЛ рдордиреЛрд░рдВрдЬрди рдФрд░ рд╕реВрдЪрдирд╛ рд╕рдВрд╕рд╛рдзрдиреЛрдВ рдкрд░ рдЬрд╛рдХрд░ рдЕрдкрдиреЗ рдкреАрд╕реА рдХреА рд╕реБрд░рдХреНрд╖рд╛ рдХрд░рдиреЗ рдХреА рдЕрдиреБрдорддрд┐ рджреЗрддрд╛ рд╣реИред рдпрд╣ рдХреЛрдИ рд░рд╣рд╕реНрдп рдирд╣реАрдВ рд╣реИ рдХрд┐ рд╣рд╛рд▓ рдХреЗ рджрд┐рдиреЛрдВ рдореЗрдВ рдЕрдиреБрдЪрд┐рдд рд╡рд┐рдЬреНрдЮрд╛рдкрди рдХреЗ рдорд╛рдорд▓реЗ рдЕрдзрд┐рдХ рдмрд╛рд░ рд╣реЛ рдЧрдП рд╣реИрдВред рдПрдХ рдРрд╕реЗ рд╕рдВрд╕рд╛рдзрди рдХреЗ рд╕рд╛рдордиреЗ рдЖрдиреЗ рд╕реЗ рдЬрд╣рд╛рдВ рд╡рд┐рдЬреНрдЮрд╛рдкрди рджрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИ, рд╡рд┐рднрд┐рдиреНрди рд╣рдорд▓реЛрдВ рд╕реЗ рдЧреБрдЬрд░рдирд╛ рд╕рдВрднрд╡ рд╣реИред рд╣рд╛рд▓рд╛рдВрдХрд┐, EWF рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рддреЗ рд╕рдордп, рд░рд┐рдмреВрдЯ рдХреЗ рдмрд╛рдж рд╕рд┐рд╕реНрдЯрдо рдбреНрд░рд╛рдЗрд╡ рдкрд░ рдЖрдП рд╕рднреА рдкрд░рд┐рд╡рд░реНрддрди рд╕рд╣реЗрдЬреЗ рдирд╣реАрдВ рдЬрд╛рддреЗ рд╣реИрдВ, рдФрд░ рдЬрд┐рд╕ рд╕рд┐рд╕реНрдЯрдо рдкрд░ рд╣рдорд▓рд╛ рдХрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИ рд╡рд╣ рдлрд┐рд░ рд╕реЗ рдЙрдкрдпреЛрдЧ рдХреЗ рд▓рд┐рдП рддреИрдпрд╛рд░ рд╣реИред рджреВрд╕рд░реА рдЕрдЪреНрдЫреА рдмрд╛рдд рдпрд╣ рд╣реИ рдХрд┐ рдЬрдм EWF рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ рдХрд╛рдо рдХрд░рддреЗ рд╣реИрдВ, рддреЛ OS рдЕрдкрдиреЗ рдСрдкрд░реЗрд╢рди рдХреЛ рдзреАрдорд╛ рдХрд░рдиреЗ рд╡рд╛рд▓реЗ рдкрд░рд┐рд╡рд░реНрддрдиреЛрдВ рдХреЛ рдЬрдорд╛ рдирд╣реАрдВ рдХрд░рддрд╛ рд╣реИ, рдФрд░ рдЫрд╣ рдорд╣реАрдиреЗ рдХреЗ рдмрд╛рдж, рд╡рд┐рдВрдбреЛрдЬ рдПрдХреНрд╕рдкреА рдЙрд╕реА рджрд┐рди рдХрд╛рдо рдХрд░рддрд╛ рд╣реИ рдЬрд┐рд╕ рджрд┐рди рдУрдПрд╕ рд╕реНрдерд╛рдкрд┐рдд рдХрд┐рдпрд╛ рдЧрдпрд╛ рдерд╛ред

рдЗрд╕ рдорд╛рдорд▓реЗ рдореЗрдВ, рд╕рднреА рдЖрд╡рд╢реНрдпрдХ рдЙрддреНрдкрд░рд┐рд╡рд░реНрддрдиреАрдп рдлрд╛рдЗрд▓реЗрдВ (рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рджрд╕реНрддрд╛рд╡реЗрдЬ, рдЖрджрд┐) рдХреЛ рджреВрд╕рд░реА рдбрд┐рд╕реНрдХ рдкрд░ рд╕рдВрдЧреНрд░рд╣реАрдд рдХрд┐рдпрд╛ рдЬрд╛ рд╕рдХрддрд╛ рд╣реИ рдпрд╛ рджреЛ рдЦрдВрдбреЛрдВ рдореЗрдВ рд╡рд┐рднрд╛рдЬрд┐рдд рдХрд┐рдпрд╛ рдЬрд╛ рд╕рдХрддрд╛ рд╣реИ - рд╕рд┐рд╕реНрдЯрдо рдФрд░ рдлрд╝рд╛рдЗрд▓реЛрдВ рдХреЛ рд╕рдВрдЧреНрд░рд╣реАрдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдЕрдиреБрднрд╛рдЧред

Windows XP рдкрд░ EWF рдЗрдВрд╕реНрдЯреЙрд▓ рдХрд░реЗрдВ


1. рд╡рд┐рдВрдбреЛрдЬ рдПрдХреНрд╕рдкреА рдкрд░ рдИрдбрдмреНрд▓реНрдпреВрдПрдл рд╕реНрдерд╛рдкрд┐рдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП, рдЖрдкрдХреЛ рдИрдбрдмреНрд▓реНрдпреВрдПрдл.рдЭрд┐рдк рд╕рдВрдЧреНрд░рд╣ рдбрд╛рдЙрдирд▓реЛрдб рдХрд░рдиреЗ рдХреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рд╣реИред
рдЗрд╕рдореЗрдВ рдирд┐рдореНрди рдлрд╛рдЗрд▓реЗрдВ рд╢рд╛рдорд┐рд▓ рд╣реИрдВ:
ewf.sys
EWFMGR.EXE
ewfntldr
ewf.reg

ewf.sys рдлрд╝рд╛рдЗрд▓ %systemroot%\system32\drivers ewf.sys рдХреЙрдкреА ewf.sys рдЬрд╛рддреА рд╣реИ
% Systemroot% \ system32 рдореЗрдВ EWFMGR.EXE

2. рд╕рд┐рд╕реНрдЯрдо рдбреНрд░рд╛рдЗрд╡ рдХреЗ рд░реВрдЯ рдбрд╛рдпрд░реЗрдХреНрдЯрд░реА рдореЗрдВ рд╕реНрдерд┐рдд ntldr рдХреЛ рдмрджрд▓рдиреЗ рдХреЗ рд▓рд┐рдП ewfntldr рдлрд╛рдЗрд▓ ewfntldr рдЖрд╡рд╢реНрдпрдХрддрд╛ рд╣реЛрддреА рд╣реИред рдпрджрд┐ рдЖрдк рдкрд░рд┐рд╡рд░реНрддрдиреЛрдВ рдХреЛ рдЫреЛрдбрд╝рдирд╛ рдЪрд╛рд╣рддреЗ рд╣реИрдВ рддреЛ рдореВрд▓ рдлрд╝рд╛рдЗрд▓ рдХреА рдПрдХ рдкреНрд░рддрд┐рд▓рд┐рдкрд┐ рдмрдирд╛рдирд╛ рдпрд╛рдж рд░рдЦреЗрдВред

3. рд╣рдореЗрдВ HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_EWF рдЬрд╛рдирдХрд╛рд░реА рдЬреЛрдбрд╝рдиреЗ рдХреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рд╣реИред

рдРрд╕рд╛ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП, рдЬрд┐рд╕ рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдХреЛ рдЖрдк рдХрд╛рдо рдХрд░рддреЗ рд╣реИрдВ, рдЙрд╕реЗ HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root рд╕реЗрдХреНрд╢рди рдореЗрдВ рдкрд╣реБрдБрдЪ рджреЗрдВред

рдбрд┐рдлрд╝реЙрд▓реНрдЯ рд░реВрдк рд╕реЗ, рдХреЗрд╡рд▓ рд╕рд┐рд╕реНрдЯрдо рдиреЗ рдЗрд╕ рдЕрдиреБрднрд╛рдЧ рддрдХ рдкрд╣реБрдВрдЪ рд▓рд┐рдЦреА рд╣реИред

4. рд░рдЬрд┐рд╕реНрдЯреНрд░реА рдореЗрдВ рдирд┐рдореНрдирд▓рд┐рдЦрд┐рдд рдЬрд╛рдирдХрд╛рд░реА рдЬреЛрдбрд╝реА рдЬрд╛рддреА рд╣реИ:

Windows Registry Editor Version 5.00
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_EWF]
"NextInstance"=dword:00000001

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_EWF\0000]
"Service"="EWF"
"Legacy"=dword:00000001
"ConfigFlags"=dword:00000020
"Class"="LegacyDriver"
"ClassGUID"="{8ECC055D-047F-11D1-A537-0000F8753ED1}"
"DeviceDesc"="EWF"
"Capabilities"=dword:00000000

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_EWF\0000\Control]
"ActiveService"="EWF"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\ewf]
"ErrorControl"=dword:00000001
"Group"="System Bus Extender"
"Start"=dword:00000000
"Type"=dword:00000001

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Class\{71A27CDD-812A-11D0-BEC7-08002BE2092F}]
"UpperFilters"="Ewf"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\ewf\Parameters\Protected\Volume0]
"Type"=dword:00000001

"ArcName"="multi(0)disk(0)rdisk(0)partition(1)"


5. рдЕрдм рдЖрдкрдХреЛ рдЕрд╕реНрдерд╛рдпреА рдФрд░ рдЕрдирд╛рд╡рд╢реНрдпрдХ рдлрд╝рд╛рдЗрд▓реЛрдВ рд╕реЗ рд╕рд┐рд╕реНрдЯрдо рдбрд┐рд╕реНрдХ рдХреЛ рдЕрдзрд┐рдХрддрдо рд░реВрдк рд╕реЗ рд╕рд╛рдлрд╝ рдХрд░рдиреЗ рдХреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рд╣реИред

6. рдЖрдк рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдкреНрд░реЛрдлрд╝рд╛рдЗрд▓ рдХреЛ рдХрд┐рд╕реА рдЕрдиреНрдп рдбреНрд░рд╛рдЗрд╡ рдкрд░ рднреА рд╕реНрдерд╛рдирд╛рдВрддрд░рд┐рдд рдХрд░ рд╕рдХрддреЗ рд╣реИрдВред Windows XP рдореЗрдВ, рдЗрд╕рдХреЗ рд▓рд┐рдП, рд╡реНрдпрд╡рд╕реНрдерд╛рдкрдХ рдЦрд╛рддреЗ рдХреА рдУрд░ рд╕реЗ, рдЖрдкрдХреЛ рд╡реНрдпрд╡рд╕реНрдерд╛рдкрдХ рдХреЛ рдЫреЛрдбрд╝рдХрд░ рд╕рднреА рдкреНрд░реЛрдлрд╝рд╛рдЗрд▓реЛрдВ рдХреЛ рд╕реНрдерд╛рдирд╛рдВрддрд░рд┐рдд рдХрд░рдиреЗ рдХреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рд╣реЛрддреА рд╣реИ рдФрд░ HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\ProfileList\SID\ProfileImagePath\ рдореЗрдВ рд╕реНрдерд╛рди рдЬрд╛рдирдХрд╛рд░реА рдХреЛ рд╕рд╣реА рдХрд░рдирд╛ рд╣реЛрддрд╛ рд╣реИред

7. рдлрд┐рд░ рдЖрдкрдХреЛ рдПрдХ рдЕрд╕реНрдерд╛рдпреА рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдмрдирд╛рдиреЗ рдХреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рд╣реИ, рдЙрд╕реЗ рд╡реНрдпрд╡рд╕реНрдерд╛рдкрдХ рдЕрдзрд┐рдХрд╛рд░ рджреЗрдВ, рдЙрд╕рдХреА рдУрд░ рд╕реЗ рд╕рд┐рд╕реНрдЯрдо рдореЗрдВ рд▓реЙрдЧ рдЗрди рдХрд░реЗрдВ, рд╡реНрдпрд╡рд╕реНрдерд╛рдкрдХ рдирд┐рд░реНрджреЗрд╢рд┐рдХрд╛ рдХреЛ рд╕реНрдерд╛рдирд╛рдВрддрд░рд┐рдд рдХрд░реЗрдВ рдФрд░ рд░рдЬрд┐рд╕реНрдЯреНрд░реА рдореЗрдВ рдореВрд▓реНрдп рдХреЛ рдмрджрд▓реЗрдВред

рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдкреНрд░реЛрдлрд╛рдЗрд▓ рдХреЛ рд╕реНрдерд╛рдирд╛рдВрддрд░рд┐рдд рдХрд░рдиреЗ рдХрд╛ рд▓рд╛рдн рдпрд╣ рд╣реИ рдХрд┐ рдЖрдк рд╕рд┐рд╕реНрдЯрдо рджреНрд╡рд╛рд░рд╛ рд╕реБрдЭрд╛рдП рдЧрдП рд╕реНрдерд╛рди рдкрд░ рджрд╕реНрддрд╛рд╡реЗрдЬреЛрдВ рдХреЛ рдмрдЪрд╛ рд╕рдХрддреЗ рд╣реИрдВред

рдирдХрд╛рд░рд╛рддреНрдордХ рдкрдХреНрд╖ рдпрд╣ рд╣реИ рдХрд┐ рд▓реЛрдб рдХреА рдЧрдИ рдЬрд╛рдирдХрд╛рд░реА рдФрд░ рдмреНрд░рд╛рдЙрдЬрд╝рд░ рдХреИрд╢ рдЬрд▓реНрджреА рд╕реЗ рдкреНрд░реЛрдлрд╛рдЗрд▓ рдореЗрдВ рдЬрдорд╛ рд╣реЛ рдЬрд╛рдПрдЧрд╛ред

8. рдпрд╣ рдХреЗрд╡рд▓ EWF рдЪрд▓рд╛рдиреЗ рдХреЗ рд▓рд┐рдП рдмрдирд╛ рд╣реБрдЖ рд╣реИред рдРрд╕рд╛ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП, ewfmgr c: -enable рдХрдорд╛рдВрдб рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░реЗрдВред

рдЖрджреЗрд╢реЛрдВ рдХреА рд╕реВрдЪреА рдЬрд┐рд╕рдХреЗ рд╕рд╛рде рдЖрдк EWF рдХреЛ рдирд┐рдпрдВрддреНрд░рд┐рдд рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ:

рд╕рд┐рд╕реНрдЯрдо рдЕрдкрдбреЗрдЯ рдЗрдВрд╕реНрдЯреЙрд▓ рдХрд░рддреЗ рд╕рдордп рдЕрдВрддрд┐рдо рдХрдорд╛рдВрдб рдмрд╣реБрдд рдорд╣рддреНрд╡рдкреВрд░реНрдг рд╣реИред рдРрд╕рд╛ рдХрд░рдиреЗ рдореЗрдВ рд╡рд┐рдлрд▓рддрд╛ рдХреЗ рдкрд░рд┐рдгрд╛рдорд╕реНрд╡рд░реВрдк рдЖрдкрдХреЗ рд╡рд┐рдВрдбреЛрдЬ рд╕рддреНрд░ рдХреЗ рджреМрд░рд╛рди рдЖрдкрдХреЗ рджреНрд╡рд╛рд░рд╛ рдХрд┐рдП рдЧрдП рд╣рд░ рдЪреАрдЬ рдХрд╛ рд╕реНрдерд╛рдпреА рдиреБрдХрд╕рд╛рди рд╣реЛрдЧрд╛!

рдпрджрд┐ рдЖрдк рдмрдбрд╝реА рд╕рдВрдЦреНрдпрд╛ рдореЗрдВ рд▓рд┐рдЦрдиреЗ / рдкрдврд╝рдиреЗ рдХреЗ рдЪрдХреНрд░ рд╕реЗ рдлреНрд▓реИрд╢ рдХрд╛рд░реНрдб рдпрд╛ рдПрд╕рдПрд╕рдбреА рдХреА рд╕реБрд░рдХреНрд╖рд╛ рдХреЗ рд▓рд┐рдП рдХреЗрд╡рд▓ рдИрдбрдмреНрд▓реНрдпреВрдПрдл рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рддреЗ рд╣реИрдВ, рддреЛ рдпрд╣ рдХрдорд╛рдВрдб рд╕реНрдЯрд╛рд░реНрдЯрдЕрдк рдкрд░ рд╕рдмрд╕реЗ рдЕрдЪреНрдЫреА рддрд░рд╣ рд╕реЗ рд░рдЦрд╛ рдЧрдпрд╛ рд╣реИред

рд╡рд┐рдВрдбреЛрдЬ 7 рдкрд░ рдИрдбрдмреНрд▓реНрдпреВрдПрдл рд╕реНрдерд╛рдкрд┐рдд рдХрд░реЗрдВ


рдпрджрд┐ рдЖрдк рдПрд╕рдПрд╕рдбреА рдХреЗ рд▓рд┐рдП рдИрдбрдмреНрд▓реНрдпреВрдПрдл рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░ рд░рд╣реЗ рд╣реИрдВ рддреЛ рд╡рд┐рдВрдбреЛрдЬ 7 рдкрд░ рдИрдбрдмреНрд▓реНрдпреВрдПрдл рдХреЛ рд╕реНрдерд╛рдкрд┐рдд рдХрд░рдирд╛ рд╕рдВрднрд╡ рд╣реИред

рд╕реНрдерд╛рдкрдирд╛ рдореЗрдВ рдирд┐рдореНрди рдЪрд░рдг рд╣реЛрддреЗ рд╣реИрдВред

1. рд░рдЬрд┐рд╕реНрдЯреНрд░реА рдореЗрдВ рдирд┐рдореНрдирд▓рд┐рдЦрд┐рдд рдЬрд╛рдирдХрд╛рд░реА рдЬреЛрдбрд╝реЗрдВ:

Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Class\{71A27CDD-812A-11D0-BEC7-08002BE2092F}]
"UpperFilters"="Ewf"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\ewf]
"ErrorControl"=dword:00000001
"Start"=dword:00000000
"Type"=dword:00000001

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\Ewf\Parameters\Protected\Volume0]
"Type"=dword:00000001
"Enabled"=dword:00000001
"CompareBeforeAlloc"=dword:00000000
"DiskSignature"=dword:00000000
"PartitionOffset"=hex(b):00,00,00,00,00,00,00,00

2. рд╣рдо рдлрд╛рдЗрд▓реЗрдВ рдмрд┐рдЫрд╛рддреЗ рд╣реИрдВред
ewf.sys %systemroot%\system32\drivers рдкреНрд░рддрд┐рд▓рд┐рдкрд┐ ewf.sys рд╣реИ
%systemroot%\system32 рдореЗрдВ EWFMGR.EXE

3. рдЕрдм cmd рдЪрд▓рд╛рдПрдВ, рдФрд░ рдЗрд╕рдореЗрдВ - рдбрд┐рд╕реНрдХрдкрд╛рд░реНрдЯ рдпреВрдЯрд┐рд▓рд┐рдЯреАред

4. рд╣рдо тАЬselect disk nnтАЭ рдЯрд╛рдЗрдк рдХрд░рддреЗ рд╣реИрдВ, рдЬрд╣рд╛рдБ nn рдбрд┐рд╕реНрдХ рдирдВрдмрд░ рд╣реИ (0 рд╕реЗ рдорд╛рдпрдиреЗ рд░рдЦрддрд╛ рд╣реИ)ред
рдлрд┐рд░ "рд╡рд┐рд╕реНрддрд╛рд░ рдбрд┐рд╕реНрдХ":



рд╣рдо "рдбрд┐рд╕реНрдХ рдЖрдИрдбреА" ("рдбрд┐рд╕реНрдХ рдЖрдИрдбреА" рдХреЗ Russified рд╕рдВрд╕реНрдХрд░рдг рдореЗрдВ) рдореЗрдВ рд░реБрдЪрд┐ рд░рдЦрддреЗ рд╣реИрдВ, рд╣рдо рдЗрд╕ рдореВрд▓реНрдп рдХреЛ рдпрд╛рдж рдХрд░рддреЗ рд╣реИрдВред

5. рдЕрдм рд╣рдо тАЬselect рд╡рд┐рднрд╛рдЬрди nnтАЭ рдЯрд╛рдЗрдк рдХрд░рддреЗ рд╣реИрдВ, рдЬрд╣рд╛рдБ nn рд╕рдВрдЦреНрдпрд╛ рд╣реИред

рд╣рдо "рд╡рд┐рд╕реНрддрд╛рд░ рд╡рд┐рднрд╛рдЬрди" рдХреА рдЬрд╛рдирдХрд╛рд░реА рдкреНрд░рджрд░реНрд╢рд┐рдд рдХрд░рддреЗ рд╣реИрдВ:



рд╣рдо "рдмрд╛рдЗрдЯреНрд╕ рдореЗрдВ рдСрдлрд╕реЗрдЯ" ("рдмрд╛рдЗрдЯреНрд╕ рдореЗрдВ рдСрдлрд╕реЗрдЯ" рдХреЗ рд░реВрд╕реА рд╕рдВрд╕реНрдХрд░рдг рдореЗрдВ) рдХреЗ рдмрд╛рдж рдХреА рд╕рдВрдЦреНрдпрд╛ рдореЗрдВ рд░реБрдЪрд┐ рд░рдЦрддреЗ рд╣реИрдВред

6. рдЕрдиреБрднрд╛рдЧ рдЦреЛрд▓реЗрдВ HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\servic es\Ewf\Parameters\Protected\Volume0 рдФрд░ рдорд╛рди рд╕рдВрдкрд╛рджрд┐рдд рдХрд░реЗрдВ:

DiskSignature - рдпрд╣рд╛рдВ "рдбрд┐рд╕реНрдХ рдЖрдИрдбреА" рджрд░реНрдЬ рдХрд░реЗрдВ;
PartitionOffset - "рдмрд╛рдЗрдЯреНрд╕ рдореЗрдВ рдСрдлрд╕реЗрдЯ"ред

7. рдпрд╣ рдХреЗрд╡рд▓ EWF рдХрдорд╛рдВрдб " ewfmgr c: -enable " рдХреЛ рдЪрд╛рд▓реВ рдХрд░рдиреЗ рдФрд░ рдХрдВрдкреНрдпреВрдЯрд░ рдХреЛ рдкреБрдирд░рд╛рд░рдВрдн рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдмрдиреА рд╣реБрдИ рд╣реИред

EWF рдХрд╛ рд╡рд┐рд╡рд░рдг MSDN рдкрд░ рдЙрдкрд▓рдмреНрдз рд╣реИ ред

Konstantin Ivanishchev, рдкреНрд░рдореБрдЦ рд╕реВрдЪрдирд╛ рд╕реБрд░рдХреНрд╖рд╛ рд╡рд┐рд╢реЗрд╖рдЬреНрдЮ рд╕рдХрд╛рд░рд╛рддреНрдордХ рдЯреЗрдХреНрдиреЛрд▓реЙрдЬреАрдЬ рджреНрд╡рд╛рд░рд╛ рдкреЛрд╕реНрдЯ рдХрд┐рдпрд╛ рдЧрдпрд╛ред

Source: https://habr.com/ru/post/In155135/


All Articles