题目给了一个压缩包,打开发现是一个vhd文件。vhd文件是微软虚拟磁盘文件。它可以虚拟各种版本的windows,一个windows应该装在一个硬盘分区上,而它是虚拟的windows,不可能单独度划出一个硬盘分区给它安装,所以它启动所需系统文件都被压缩成知一个vhd格式的文件放在硬盘上。
用winhex打开,点击专家—>映像文件为磁盘,就会发现,存在NTFS格式分区。
NTFS格式分区是我们一般电脑中最常见的分区格式,仅适合微软Windows操作系统使用。NTFS其实是FAT分区的升级版,为Microsoft的Windows系列操作系统提供文件系统。
NTFS对FAT和HPFS(高性能文件系统)作了若干改进,例如,支持元数据,并且使用了高级数据结构,以便于改善性能、可靠性和磁盘空间利用率,并提供了若干附加扩展功能,如访问控制列表(ACL)和文件系统日志。
NTFS格式分区是比FAT32更新的分区格式,NTFS和FAT32的区别是NTFS格式分区相比FAT32分区具有更强大的功能,可以将每个磁盘分为更大空间,拥有更高的安全属性。
双击NTFS分区,对其进行检查,发现存在easy_disk疑似加密容器,
右键导出easy