Cuando ejecuto Process Monitor , veo ReadFile
solicitudes enviadas a C:\$Directory
.
¿Qué significa esto exactamente?
Actualizar:
También veo $MapAttributeValue
, que también parece desconocido.
Cuando ejecuto Process Monitor , veo ReadFile
solicitudes enviadas a C:\$Directory
.
¿Qué significa esto exactamente?
También veo $MapAttributeValue
, que también parece desconocido.
$
representa un sistema / carpetas / archivos ocultos o administrativa. se parece a la$recycle.bin
carpeta.Respuestas:
Actualización: investigué más este problema (ya que noté el mismo comportamiento en mi propia computadora y me preocupaba que se tratara de algún tipo de malware), y ahora creo que mi respuesta original era de hecho incorrecta. Esto es lo que encontré ahora:
IoPageRead()
, la función del núcleo que lee las páginas del archivo de paginación en la memoria.Basado en esta investigación, creo firmemente que esta "lectura de archivo" es una especie de artefacto de Monitor de proceso, y la lectura real ocurre en el archivo de paginación. No tengo idea de por qué ProcMon enumera la ruta como C: \ $ Directory.
No creo ahora que este directorio C: \ $ sea un metarchivo NTFS real . No creo ahora que esto pueda ser alguna actividad ilegítima (virus u otro malware).
fuente
$ Directory y $ MapAttributeValue son probablemente nombres de código para áreas del sistema en el disco NTFS , y estas referencias provienen de programas que abren o crean archivos.
Estos nombres probablemente pertenecen a los metarchivos , definidos por wikipedia como:
$ Directory es probablemente la tabla maestra de archivos (MFT) que es el directorio para todos los archivos y carpetas, donde se almacenan como metadatos el nombre del archivo, la fecha de creación, los permisos de acceso (mediante el uso de listas de control de acceso) y el tamaño. Cualquier programa que abra o cree un archivo o carpeta accede a esta área del disco.
$ MapAttributeValue es probablemente el área de listas de atributos , descrita como:
fuente
$Directory
es lo mismo que$MFT
? Además, las listas de atributos pertenecen a registros de archivos individuales y se almacenan dentro de los registros individuales; que no son archivos globales almacenados en la raíz del disco ...\$MFT
. No hay un metarchivo u otra ubicación en el disco nombrado\$Directory
. No entiendo de qué estás hablando.C:\$MFT
embargo, también he visto allí muchas veces. ¿Estás diciendo que ambos se refieren a la misma cosa? No veo por qué lo harían, pero está bien ...