рдПрдиреНрд╣рд╛рдВрд╕реНрдб рд░рд╛рдЗрдЯ рдлрд╝рд┐рд▓реНрдЯрд░ (EWF) рд╡рд┐рдВрдбреЛрдЬ рдПрдВрдмреЗрдбреЗрдб рдореЗрдВ рдЙрдкрдпреЛрдЧ рдХрд┐рдпрд╛ рдЬрд╛рдиреЗ рд╡рд╛рд▓рд╛ рдПрдХ рд╡реИрдХрд▓реНрдкрд┐рдХ рдШрдЯрдХ рд╣реИред EWF рдбрд┐рд╕реНрдХ рд╡реЙрд▓реНрдпреВрдо рдХреЛ рдХреЗрд╡рд▓ рдкрдврд╝рдиреЗ рдХреЗ рд▓рд┐рдП рдмрдирд╛рддрд╛ рд╣реИред рдЗрд╕ рд╕реНрдерд┐рддрд┐ рдореЗрдВ, рдЗрд╕ рдбрд┐рд╕реНрдХ рд╡реЙрд▓реНрдпреВрдо рдкрд░ рд╕рдВрдЧреНрд░рд╣реАрдд рдбреЗрдЯрд╛ рдХреЗ рд╕рд╛рде рдХрд┐рдП рдЬрд╛рдиреЗ рд╡рд╛рд▓реЗ рдСрдкрд░реЗрд╢рди рдХреЛ рдЗрд╕рдХреЗ рдУрд╡рд░рд▓реЗ рдкрд░ рдкреБрдирд░реНрдирд┐рд░реНрджреЗрд╢рд┐рдд рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИ, рдЬреЛ рдХрд┐рд╕реА рдЕрдиреНрдп рдбрд┐рд╕реНрдХ рдпрд╛ рдХрдВрдкреНрдпреВрдЯрд░ рдХреА рдореЗрдореЛрд░реА рдореЗрдВ рд╕реНрдерд┐рдд рд╣реЛ рд╕рдХрддрд╛ рд╣реИред Windows рдПрдХ рдЙрдкрдХрд░рдг рдХреЗ рд░реВрдк рдореЗрдВ EWF рдУрд╡рд░рд▓реЗ рдФрд░ рдЙрд╕рдХреА рдбрд┐рд╕реНрдХ рдорд╛рддреНрд░рд╛ рдХреЛ рджреЗрдЦрддрд╛ рд╣реИред рд╣рд╛рд▓рд╛рдБрдХрд┐, рд╡рд╕реНрддреБрддрдГ рдбрд┐рд╕реНрдХ рд╡реЙрд▓реНрдпреВрдо рдореЗрдВ рдХреЛрдИ рдмрджрд▓рд╛рд╡ рдирд╣реАрдВ рдХрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИред рд╕рднреА рдкрд░рд┐рд╡рд░реНрддрди рдХреЗрд╡рд▓ EWF рдУрд╡рд░рд▓реЗ рдореЗрдВ рд╕рд╣реЗрдЬреЗ рдЧрдП рд╣реИрдВред рдХрд┐рд╕реА рднреА рд╕рдордп рдбрд┐рд╕реНрдХ рд╡реЙрд▓реНрдпреВрдо рдореЗрдВ рдкрд░рд┐рд╡рд░реНрддрди рдмрдЪрд╛рдпрд╛ рдЬрд╛ рд╕рдХрддрд╛ рд╣реИред
рд╡рд┐рднрд┐рдиреНрди рдкреНрд░рдпреЛрдЬрдиреЛрдВ рдХреЗ рд▓рд┐рдП рдПрдиреНрд╣рд╛рдВрд╕реНрдб рд░рд╛рдЗрдЯ рдлрд╝рд┐рд▓реНрдЯрд░ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд┐рдпрд╛ рдЬрд╛ рд╕рдХрддрд╛ рд╣реИред
- рдПрдиреНрд╣рд╛рдВрд╕реНрдб рд░рд╛рдЗрдЯ рдлрд╝рд┐рд▓реНрдЯрд░ рдЖрдкрдХреЛ рд╡рд┐рдВрдбреЛрдЬрд╝ рд╕рд┐рд╕реНрдЯрдо рдХреЗ рдмреВрдЯ рдХрд░рдиреЗ рдпреЛрдЧреНрдп рдлреНрд▓реИрд╢-рдХрд╛рд░реНрдб рдмрдирд╛рдиреЗ рдФрд░ рдХрд╛рд░реНрдб рдореЗрдВ рд▓рд┐рдЦрдиреЗ рдХреЗ рдЪрдХреНрд░ рдХреА рд╕рдВрдЦреНрдпрд╛ рдХреЛ рдХрдо рдХрд░рдиреЗ рдХреА рдЕрдиреБрдорддрд┐ рджреЗрддрд╛ рд╣реИ, рдЬрд┐рд╕рд╕реЗ рдЗрд╕рдХреА рд╕реЗрд╡рд╛ рдЬреАрд╡рди рдореЗрдВ рд╡реГрджреНрдзрд┐ рд╣реЛрддреА рд╣реИред
- SSD рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рддреЗ рд╕рдордп, EWF рдХреЗ рд╕рд╛рде рд╕реБрд░рдХреНрд╖рд╛ рд▓рд┐рдЦреЗрдВ, рдбрд┐рд╕реНрдХ рдЬреАрд╡рди рдХреЛ рдмрдврд╝рд╛рдиреЗ рдореЗрдВ рднреА рдорджрдж рдХрд░рддрд╛ рд╣реИред
- рдЬрдм рдЖрдк рдЗрдВрдЯрд░рдиреЗрдЯ рдкрд░ рдЕрдиреБрднрд╡рд╣реАрди рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдХрд╛рдо рдХрд░рддреЗ рд╣реИрдВ, рддреЛ рдЖрдк рдЕрдкрдиреЗ рдкреАрд╕реА рдХреЛ рд╡рд╛рдпрд░рд╕, рдЯреНрд░реЛрдЬрди рдФрд░ рдЕрдиреНрдп рдЦрддрд░реЛрдВ рд╕реЗ рдмрдЪрд╛рдиреЗ рдХреЗ рд▓рд┐рдП EWF рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░ рд╕рдХрддреЗ рд╣реИрдВред
рдореИрдВрдиреЗ рдЕрдкрдиреЗ рдХрдВрдкреНрдпреВрдЯрд░ рдХреЗ рдХрд╛рдо рдХреЛ рдХрдареЛрд░ рдмрдирд╛рдиреЗ рдХреЗ рд▓рд┐рдП Windows XP рдкрд░ EWF рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд┐рдпрд╛ред
рдореБрдЦреНрдп рд╡рд┐рдЪрд╛рд░ рдЗрдВрдЯрд░рдиреЗрдЯ рд╕рд░реНрдлрд┐рдВрдЧ рдХреЗ рд▓рд┐рдП рдПрдХ рд╕реБрд░рдХреНрд╖рд┐рдд рдУрдПрд╕ рдкреНрд░рд╛рдкреНрдд рдХрд░рдирд╛ рдерд╛ред EWF рдЖрдкрдХреЛ рдордиреЛрд░рдВрдЬрди рдФрд░ рд╕реВрдЪрдирд╛ рд╕рдВрд╕рд╛рдзрдиреЛрдВ рдкрд░ рдЬрд╛рдХрд░ рдЕрдкрдиреЗ рдкреАрд╕реА рдХреА рд╕реБрд░рдХреНрд╖рд╛ рдХрд░рдиреЗ рдХреА рдЕрдиреБрдорддрд┐ рджреЗрддрд╛ рд╣реИред рдпрд╣ рдХреЛрдИ рд░рд╣рд╕реНрдп рдирд╣реАрдВ рд╣реИ рдХрд┐ рд╣рд╛рд▓ рдХреЗ рджрд┐рдиреЛрдВ рдореЗрдВ рдЕрдиреБрдЪрд┐рдд рд╡рд┐рдЬреНрдЮрд╛рдкрди рдХреЗ рдорд╛рдорд▓реЗ рдЕрдзрд┐рдХ рдмрд╛рд░ рд╣реЛ рдЧрдП рд╣реИрдВред рдПрдХ рдРрд╕реЗ рд╕рдВрд╕рд╛рдзрди рдХреЗ рд╕рд╛рдордиреЗ рдЖрдиреЗ рд╕реЗ рдЬрд╣рд╛рдВ рд╡рд┐рдЬреНрдЮрд╛рдкрди рджрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИ, рд╡рд┐рднрд┐рдиреНрди рд╣рдорд▓реЛрдВ рд╕реЗ рдЧреБрдЬрд░рдирд╛ рд╕рдВрднрд╡ рд╣реИред рд╣рд╛рд▓рд╛рдВрдХрд┐, EWF рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рддреЗ рд╕рдордп, рд░рд┐рдмреВрдЯ рдХреЗ рдмрд╛рдж рд╕рд┐рд╕реНрдЯрдо рдбреНрд░рд╛рдЗрд╡ рдкрд░ рдЖрдП рд╕рднреА рдкрд░рд┐рд╡рд░реНрддрди рд╕рд╣реЗрдЬреЗ рдирд╣реАрдВ рдЬрд╛рддреЗ рд╣реИрдВ, рдФрд░ рдЬрд┐рд╕ рд╕рд┐рд╕реНрдЯрдо рдкрд░ рд╣рдорд▓рд╛ рдХрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИ рд╡рд╣ рдлрд┐рд░ рд╕реЗ рдЙрдкрдпреЛрдЧ рдХреЗ рд▓рд┐рдП рддреИрдпрд╛рд░ рд╣реИред рджреВрд╕рд░реА рдЕрдЪреНрдЫреА рдмрд╛рдд рдпрд╣ рд╣реИ рдХрд┐ рдЬрдм EWF рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ рдХрд╛рдо рдХрд░рддреЗ рд╣реИрдВ, рддреЛ OS рдЕрдкрдиреЗ рдСрдкрд░реЗрд╢рди рдХреЛ рдзреАрдорд╛ рдХрд░рдиреЗ рд╡рд╛рд▓реЗ рдкрд░рд┐рд╡рд░реНрддрдиреЛрдВ рдХреЛ рдЬрдорд╛ рдирд╣реАрдВ рдХрд░рддрд╛ рд╣реИ, рдФрд░ рдЫрд╣ рдорд╣реАрдиреЗ рдХреЗ рдмрд╛рдж, рд╡рд┐рдВрдбреЛрдЬ рдПрдХреНрд╕рдкреА рдЙрд╕реА рджрд┐рди рдХрд╛рдо рдХрд░рддрд╛ рд╣реИ рдЬрд┐рд╕ рджрд┐рди рдУрдПрд╕ рд╕реНрдерд╛рдкрд┐рдд рдХрд┐рдпрд╛ рдЧрдпрд╛ рдерд╛ред
рдЗрд╕ рдорд╛рдорд▓реЗ рдореЗрдВ, рд╕рднреА рдЖрд╡рд╢реНрдпрдХ рдЙрддреНрдкрд░рд┐рд╡рд░реНрддрдиреАрдп рдлрд╛рдЗрд▓реЗрдВ (рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рджрд╕реНрддрд╛рд╡реЗрдЬ, рдЖрджрд┐) рдХреЛ рджреВрд╕рд░реА рдбрд┐рд╕реНрдХ рдкрд░ рд╕рдВрдЧреНрд░рд╣реАрдд рдХрд┐рдпрд╛ рдЬрд╛ рд╕рдХрддрд╛ рд╣реИ рдпрд╛ рджреЛ рдЦрдВрдбреЛрдВ рдореЗрдВ рд╡рд┐рднрд╛рдЬрд┐рдд рдХрд┐рдпрд╛ рдЬрд╛ рд╕рдХрддрд╛ рд╣реИ - рд╕рд┐рд╕реНрдЯрдо рдФрд░ рдлрд╝рд╛рдЗрд▓реЛрдВ рдХреЛ рд╕рдВрдЧреНрд░рд╣реАрдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдЕрдиреБрднрд╛рдЧред
Windows XP рдкрд░ EWF рдЗрдВрд╕реНрдЯреЙрд▓ рдХрд░реЗрдВ
1. рд╡рд┐рдВрдбреЛрдЬ рдПрдХреНрд╕рдкреА рдкрд░ рдИрдбрдмреНрд▓реНрдпреВрдПрдл рд╕реНрдерд╛рдкрд┐рдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП, рдЖрдкрдХреЛ
рдИрдбрдмреНрд▓реНрдпреВрдПрдл.рдЭрд┐рдк рд╕рдВрдЧреНрд░рд╣ рдбрд╛рдЙрдирд▓реЛрдб рдХрд░рдиреЗ рдХреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рд╣реИред
рдЗрд╕рдореЗрдВ рдирд┐рдореНрди рдлрд╛рдЗрд▓реЗрдВ рд╢рд╛рдорд┐рд▓ рд╣реИрдВ:
ewf.sys
EWFMGR.EXE
ewfntldr
ewf.reg
ewf.sys
рдлрд╝рд╛рдЗрд▓
%systemroot%\system32\drivers
ewf.sys
рдХреЙрдкреА
ewf.sys
рдЬрд╛рддреА рд╣реИ
% Systemroot% \ system32 рдореЗрдВ
EWFMGR.EXE2. рд╕рд┐рд╕реНрдЯрдо рдбреНрд░рд╛рдЗрд╡ рдХреЗ рд░реВрдЯ рдбрд╛рдпрд░реЗрдХреНрдЯрд░реА рдореЗрдВ рд╕реНрдерд┐рдд
ntldr
рдХреЛ рдмрджрд▓рдиреЗ рдХреЗ рд▓рд┐рдП
ewfntldr
рдлрд╛рдЗрд▓
ewfntldr
рдЖрд╡рд╢реНрдпрдХрддрд╛ рд╣реЛрддреА рд╣реИред рдпрджрд┐ рдЖрдк рдкрд░рд┐рд╡рд░реНрддрдиреЛрдВ рдХреЛ рдЫреЛрдбрд╝рдирд╛ рдЪрд╛рд╣рддреЗ рд╣реИрдВ рддреЛ рдореВрд▓ рдлрд╝рд╛рдЗрд▓ рдХреА рдПрдХ рдкреНрд░рддрд┐рд▓рд┐рдкрд┐ рдмрдирд╛рдирд╛ рдпрд╛рдж рд░рдЦреЗрдВред
3. рд╣рдореЗрдВ
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_EWF
рдЬрд╛рдирдХрд╛рд░реА рдЬреЛрдбрд╝рдиреЗ рдХреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рд╣реИред
рдРрд╕рд╛ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП, рдЬрд┐рд╕ рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдХреЛ рдЖрдк рдХрд╛рдо рдХрд░рддреЗ рд╣реИрдВ, рдЙрд╕реЗ
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root
рд╕реЗрдХреНрд╢рди рдореЗрдВ рдкрд╣реБрдБрдЪ рджреЗрдВред
рдбрд┐рдлрд╝реЙрд▓реНрдЯ рд░реВрдк рд╕реЗ, рдХреЗрд╡рд▓
рд╕рд┐рд╕реНрдЯрдо рдиреЗ рдЗрд╕ рдЕрдиреБрднрд╛рдЧ рддрдХ рдкрд╣реБрдВрдЪ рд▓рд┐рдЦреА рд╣реИред
4. рд░рдЬрд┐рд╕реНрдЯреНрд░реА рдореЗрдВ рдирд┐рдореНрдирд▓рд┐рдЦрд┐рдд рдЬрд╛рдирдХрд╛рд░реА рдЬреЛрдбрд╝реА рдЬрд╛рддреА рд╣реИ:
Windows Registry Editor Version 5.00
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_EWF]
"NextInstance"=dword:00000001
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_EWF\0000]
"Service"="EWF"
"Legacy"=dword:00000001
"ConfigFlags"=dword:00000020
"Class"="LegacyDriver"
"ClassGUID"="{8ECC055D-047F-11D1-A537-0000F8753ED1}"
"DeviceDesc"="EWF"
"Capabilities"=dword:00000000
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_EWF\0000\Control]
"ActiveService"="EWF"
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\ewf]
"ErrorControl"=dword:00000001
"Group"="System Bus Extender"
"Start"=dword:00000000
"Type"=dword:00000001
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Class\{71A27CDD-812A-11D0-BEC7-08002BE2092F}]
"UpperFilters"="Ewf"
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\ewf\Parameters\Protected\Volume0]
"Type"=dword:00000001
"ArcName"="multi(0)disk(0)rdisk(0)partition(1)"
5. рдЕрдм рдЖрдкрдХреЛ рдЕрд╕реНрдерд╛рдпреА рдФрд░ рдЕрдирд╛рд╡рд╢реНрдпрдХ рдлрд╝рд╛рдЗрд▓реЛрдВ рд╕реЗ рд╕рд┐рд╕реНрдЯрдо рдбрд┐рд╕реНрдХ рдХреЛ рдЕрдзрд┐рдХрддрдо рд░реВрдк рд╕реЗ рд╕рд╛рдлрд╝ рдХрд░рдиреЗ рдХреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рд╣реИред
6. рдЖрдк рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдкреНрд░реЛрдлрд╝рд╛рдЗрд▓ рдХреЛ рдХрд┐рд╕реА рдЕрдиреНрдп рдбреНрд░рд╛рдЗрд╡ рдкрд░ рднреА рд╕реНрдерд╛рдирд╛рдВрддрд░рд┐рдд рдХрд░ рд╕рдХрддреЗ рд╣реИрдВред Windows XP рдореЗрдВ, рдЗрд╕рдХреЗ рд▓рд┐рдП, рд╡реНрдпрд╡рд╕реНрдерд╛рдкрдХ рдЦрд╛рддреЗ рдХреА рдУрд░ рд╕реЗ, рдЖрдкрдХреЛ рд╡реНрдпрд╡рд╕реНрдерд╛рдкрдХ рдХреЛ рдЫреЛрдбрд╝рдХрд░ рд╕рднреА рдкреНрд░реЛрдлрд╝рд╛рдЗрд▓реЛрдВ рдХреЛ рд╕реНрдерд╛рдирд╛рдВрддрд░рд┐рдд рдХрд░рдиреЗ рдХреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рд╣реЛрддреА рд╣реИ рдФрд░
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\ProfileList\SID\ProfileImagePath\
рдореЗрдВ рд╕реНрдерд╛рди рдЬрд╛рдирдХрд╛рд░реА рдХреЛ рд╕рд╣реА рдХрд░рдирд╛ рд╣реЛрддрд╛ рд╣реИред
7. рдлрд┐рд░ рдЖрдкрдХреЛ рдПрдХ рдЕрд╕реНрдерд╛рдпреА рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдмрдирд╛рдиреЗ рдХреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рд╣реИ, рдЙрд╕реЗ рд╡реНрдпрд╡рд╕реНрдерд╛рдкрдХ рдЕрдзрд┐рдХрд╛рд░ рджреЗрдВ, рдЙрд╕рдХреА рдУрд░ рд╕реЗ рд╕рд┐рд╕реНрдЯрдо рдореЗрдВ рд▓реЙрдЧ рдЗрди рдХрд░реЗрдВ, рд╡реНрдпрд╡рд╕реНрдерд╛рдкрдХ рдирд┐рд░реНрджреЗрд╢рд┐рдХрд╛ рдХреЛ рд╕реНрдерд╛рдирд╛рдВрддрд░рд┐рдд рдХрд░реЗрдВ рдФрд░ рд░рдЬрд┐рд╕реНрдЯреНрд░реА рдореЗрдВ рдореВрд▓реНрдп рдХреЛ рдмрджрд▓реЗрдВред
рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдкреНрд░реЛрдлрд╛рдЗрд▓ рдХреЛ рд╕реНрдерд╛рдирд╛рдВрддрд░рд┐рдд рдХрд░рдиреЗ рдХрд╛ рд▓рд╛рдн рдпрд╣ рд╣реИ рдХрд┐ рдЖрдк рд╕рд┐рд╕реНрдЯрдо рджреНрд╡рд╛рд░рд╛ рд╕реБрдЭрд╛рдП рдЧрдП рд╕реНрдерд╛рди рдкрд░ рджрд╕реНрддрд╛рд╡реЗрдЬреЛрдВ рдХреЛ рдмрдЪрд╛ рд╕рдХрддреЗ рд╣реИрдВред
рдирдХрд╛рд░рд╛рддреНрдордХ рдкрдХреНрд╖ рдпрд╣ рд╣реИ рдХрд┐ рд▓реЛрдб рдХреА рдЧрдИ рдЬрд╛рдирдХрд╛рд░реА рдФрд░ рдмреНрд░рд╛рдЙрдЬрд╝рд░ рдХреИрд╢ рдЬрд▓реНрджреА рд╕реЗ рдкреНрд░реЛрдлрд╛рдЗрд▓ рдореЗрдВ рдЬрдорд╛ рд╣реЛ рдЬрд╛рдПрдЧрд╛ред
8. рдпрд╣ рдХреЗрд╡рд▓ EWF рдЪрд▓рд╛рдиреЗ рдХреЗ рд▓рд┐рдП рдмрдирд╛ рд╣реБрдЖ рд╣реИред рдРрд╕рд╛ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП, ewfmgr c: -enable рдХрдорд╛рдВрдб рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░реЗрдВред
рдЖрджреЗрд╢реЛрдВ рдХреА рд╕реВрдЪреА рдЬрд┐рд╕рдХреЗ рд╕рд╛рде рдЖрдк EWF рдХреЛ рдирд┐рдпрдВрддреНрд░рд┐рдд рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ:
- ewfmgr c: -enable - EWF рд╕рдХреНрд╖рдо рдХрд░реЗрдВ;
- ewfmgr c: -commitanddisable - рдЕрдЧрд▓реЗ рд░рд┐рдмреВрдЯ рдкрд░ EWF рдХреЛ рдЕрдХреНрд╖рдо рдХрд░реЗрдВ рдФрд░ рд╕рд┐рд╕реНрдЯрдо рдХреЗ рд╢рдЯрдбрд╛рдЙрди / рд░рд┐рдмреВрдЯ рд╣реЛрдиреЗ рдкрд░ рдбрд┐рд╕реНрдХ рдореЗрдВ рд╕рднреА рдкрд░рд┐рд╡рд░реНрддрдиреЛрдВ рдХреЛ рд╕рд╣реЗрдЬреЗрдВ;
- ewfmgr c: -commitanddisable -live - рд╕рд┐рд╕реНрдЯрдо рдХреЛ рд░рд┐рдмреВрдЯ рдХрд┐рдП рдмрд┐рдирд╛ EWF рдХреЛ рдЕрдХреНрд╖рдо рдХрд░рдирд╛ (рдЗрд╕ рдорд╛рдорд▓реЗ рдореЗрдВ, рдХрдорд╛рдВрдб рдирд┐рд╖реНрдкрд╛рджрд┐рдд рд╣реЛрдиреЗ рдХреЗ рддреБрд░рдВрдд рдмрд╛рдж рдбрд┐рд╕реНрдХ рдкрд░ рдЬрд╛рдирдХрд╛рд░реА рд╕рд╣реЗрдЬ рд▓реА рдЬрд╛рддреА рд╣реИ);
- ewfmgr c: -commit - рд░рд┐рдмреВрдЯ рдХрд░рдиреЗ рдпрд╛ рдкреАрд╕реА рдХреЛ рдмрдВрдж рдХрд░рдиреЗ рдкрд░ рдбрд┐рд╕реНрдХ рдореЗрдВ рд╕рднреА рдкрд░рд┐рд╡рд░реНрддрди рд╕рд╣реЗрдЬреЗрдВред
рд╕рд┐рд╕реНрдЯрдо рдЕрдкрдбреЗрдЯ рдЗрдВрд╕реНрдЯреЙрд▓ рдХрд░рддреЗ рд╕рдордп рдЕрдВрддрд┐рдо рдХрдорд╛рдВрдб рдмрд╣реБрдд рдорд╣рддреНрд╡рдкреВрд░реНрдг рд╣реИред рдРрд╕рд╛ рдХрд░рдиреЗ рдореЗрдВ рд╡рд┐рдлрд▓рддрд╛ рдХреЗ рдкрд░рд┐рдгрд╛рдорд╕реНрд╡рд░реВрдк рдЖрдкрдХреЗ рд╡рд┐рдВрдбреЛрдЬ рд╕рддреНрд░ рдХреЗ рджреМрд░рд╛рди рдЖрдкрдХреЗ рджреНрд╡рд╛рд░рд╛ рдХрд┐рдП рдЧрдП рд╣рд░ рдЪреАрдЬ рдХрд╛ рд╕реНрдерд╛рдпреА рдиреБрдХрд╕рд╛рди рд╣реЛрдЧрд╛!
рдпрджрд┐ рдЖрдк рдмрдбрд╝реА рд╕рдВрдЦреНрдпрд╛ рдореЗрдВ рд▓рд┐рдЦрдиреЗ / рдкрдврд╝рдиреЗ рдХреЗ рдЪрдХреНрд░ рд╕реЗ рдлреНрд▓реИрд╢ рдХрд╛рд░реНрдб рдпрд╛ рдПрд╕рдПрд╕рдбреА рдХреА рд╕реБрд░рдХреНрд╖рд╛ рдХреЗ рд▓рд┐рдП рдХреЗрд╡рд▓ рдИрдбрдмреНрд▓реНрдпреВрдПрдл рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рддреЗ рд╣реИрдВ, рддреЛ рдпрд╣ рдХрдорд╛рдВрдб рд╕реНрдЯрд╛рд░реНрдЯрдЕрдк рдкрд░ рд╕рдмрд╕реЗ рдЕрдЪреНрдЫреА рддрд░рд╣ рд╕реЗ рд░рдЦрд╛ рдЧрдпрд╛ рд╣реИред
рд╡рд┐рдВрдбреЛрдЬ 7 рдкрд░ рдИрдбрдмреНрд▓реНрдпреВрдПрдл рд╕реНрдерд╛рдкрд┐рдд рдХрд░реЗрдВ
рдпрджрд┐ рдЖрдк рдПрд╕рдПрд╕рдбреА рдХреЗ рд▓рд┐рдП рдИрдбрдмреНрд▓реНрдпреВрдПрдл рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░ рд░рд╣реЗ рд╣реИрдВ рддреЛ рд╡рд┐рдВрдбреЛрдЬ 7 рдкрд░ рдИрдбрдмреНрд▓реНрдпреВрдПрдл рдХреЛ рд╕реНрдерд╛рдкрд┐рдд рдХрд░рдирд╛ рд╕рдВрднрд╡ рд╣реИред
рд╕реНрдерд╛рдкрдирд╛ рдореЗрдВ рдирд┐рдореНрди рдЪрд░рдг рд╣реЛрддреЗ рд╣реИрдВред
1. рд░рдЬрд┐рд╕реНрдЯреНрд░реА рдореЗрдВ рдирд┐рдореНрдирд▓рд┐рдЦрд┐рдд рдЬрд╛рдирдХрд╛рд░реА рдЬреЛрдбрд╝реЗрдВ:
Windows Registry Editor Version 5.00
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Class\{71A27CDD-812A-11D0-BEC7-08002BE2092F}]
"UpperFilters"="Ewf"
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\ewf]
"ErrorControl"=dword:00000001
"Start"=dword:00000000
"Type"=dword:00000001
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\Ewf\Parameters\Protected\Volume0]
"Type"=dword:00000001
"Enabled"=dword:00000001
"CompareBeforeAlloc"=dword:00000000
"DiskSignature"=dword:00000000
"PartitionOffset"=hex(b):00,00,00,00,00,00,00,00
2. рд╣рдо
рдлрд╛рдЗрд▓реЗрдВ рдмрд┐рдЫрд╛рддреЗ рд╣реИрдВред
ewf.sys
%systemroot%\system32\drivers
рдкреНрд░рддрд┐рд▓рд┐рдкрд┐
ewf.sys
рд╣реИ
%systemroot%\system32
рдореЗрдВ EWFMGR.EXE
3. рдЕрдм cmd рдЪрд▓рд╛рдПрдВ, рдФрд░ рдЗрд╕рдореЗрдВ - рдбрд┐рд╕реНрдХрдкрд╛рд░реНрдЯ рдпреВрдЯрд┐рд▓рд┐рдЯреАред
4. рд╣рдо тАЬselect disk nnтАЭ рдЯрд╛рдЗрдк рдХрд░рддреЗ рд╣реИрдВ, рдЬрд╣рд╛рдБ nn рдбрд┐рд╕реНрдХ рдирдВрдмрд░ рд╣реИ (0 рд╕реЗ рдорд╛рдпрдиреЗ рд░рдЦрддрд╛ рд╣реИ)ред
рдлрд┐рд░ "рд╡рд┐рд╕реНрддрд╛рд░ рдбрд┐рд╕реНрдХ":
рд╣рдо "рдбрд┐рд╕реНрдХ рдЖрдИрдбреА" ("рдбрд┐рд╕реНрдХ рдЖрдИрдбреА" рдХреЗ Russified рд╕рдВрд╕реНрдХрд░рдг рдореЗрдВ) рдореЗрдВ рд░реБрдЪрд┐ рд░рдЦрддреЗ рд╣реИрдВ, рд╣рдо рдЗрд╕ рдореВрд▓реНрдп рдХреЛ рдпрд╛рдж рдХрд░рддреЗ рд╣реИрдВред
5. рдЕрдм рд╣рдо тАЬselect рд╡рд┐рднрд╛рдЬрди nnтАЭ рдЯрд╛рдЗрдк рдХрд░рддреЗ рд╣реИрдВ, рдЬрд╣рд╛рдБ nn рд╕рдВрдЦреНрдпрд╛ рд╣реИред
рд╣рдо "рд╡рд┐рд╕реНрддрд╛рд░ рд╡рд┐рднрд╛рдЬрди" рдХреА рдЬрд╛рдирдХрд╛рд░реА рдкреНрд░рджрд░реНрд╢рд┐рдд рдХрд░рддреЗ рд╣реИрдВ:
рд╣рдо "рдмрд╛рдЗрдЯреНрд╕ рдореЗрдВ рдСрдлрд╕реЗрдЯ" ("рдмрд╛рдЗрдЯреНрд╕ рдореЗрдВ рдСрдлрд╕реЗрдЯ" рдХреЗ рд░реВрд╕реА рд╕рдВрд╕реНрдХрд░рдг рдореЗрдВ) рдХреЗ рдмрд╛рдж рдХреА рд╕рдВрдЦреНрдпрд╛ рдореЗрдВ рд░реБрдЪрд┐ рд░рдЦрддреЗ рд╣реИрдВред
6. рдЕрдиреБрднрд╛рдЧ рдЦреЛрд▓реЗрдВ
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\servic es\Ewf\Parameters\Protected\Volume0
рдФрд░ рдорд╛рди рд╕рдВрдкрд╛рджрд┐рдд рдХрд░реЗрдВ:
DiskSignature
- рдпрд╣рд╛рдВ "рдбрд┐рд╕реНрдХ рдЖрдИрдбреА" рджрд░реНрдЬ рдХрд░реЗрдВ;
PartitionOffset
- "рдмрд╛рдЗрдЯреНрд╕ рдореЗрдВ рдСрдлрд╕реЗрдЯ"ред
7. рдпрд╣ рдХреЗрд╡рд▓ EWF рдХрдорд╛рдВрдб "
ewfmgr c: -enable " рдХреЛ рдЪрд╛рд▓реВ рдХрд░рдиреЗ рдФрд░ рдХрдВрдкреНрдпреВрдЯрд░ рдХреЛ рдкреБрдирд░рд╛рд░рдВрдн рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдмрдиреА рд╣реБрдИ рд╣реИред
EWF рдХрд╛ рд╡рд┐рд╡рд░рдг
MSDN рдкрд░ рдЙрдкрд▓рдмреНрдз
рд╣реИ ред
Konstantin Ivanishchev, рдкреНрд░рдореБрдЦ рд╕реВрдЪрдирд╛ рд╕реБрд░рдХреНрд╖рд╛ рд╡рд┐рд╢реЗрд╖рдЬреНрдЮ рд╕рдХрд╛рд░рд╛рддреНрдордХ рдЯреЗрдХреНрдиреЛрд▓реЙрдЬреАрдЬ рджреНрд╡рд╛рд░рд╛ рдкреЛрд╕реНрдЯ рдХрд┐рдпрд╛ рдЧрдпрд╛ред