En Windows 8 hay los siguientes dos archivos en C: \
- pagefile.sys: no es de extrañar. Es tan grande como configuré como tamaño de archivo de mi página
- swapfile.sys: tiene un tamaño de 256 MB
¿Cuál es el propósito de este swapfile.sys
archivo adicional ?
Estoy buscando una respuesta autorizada sobre esto. Ya hay suficiente especulación sobre esto en la web.
Respuestas:
Varios de los enlaces de las respuestas publicadas terminan vinculándose a ellos, pero http://blogs.technet.com/b/askperf/archive/2012/10/28/windows-8-windows-server-2012-the-new -swap-file.aspx
Parece ser una respuesta más definitiva:
fuente
De un miembro del personal de Microsoft en los foros de Technet .
fuente
Si bien no estoy exactamente seguro de cuál es su propósito, parece que se usa para almacenar / almacenar en caché el contenido que está actualmente en uso.
Si tiene curiosidad por ver lo que hay dentro, puede adquirir archivos bloqueados como swapfile.sys o pagefile.sys de un sistema Windows en ejecución usando
FGET
(Forensic Get by HBGary).Ejecute el siguiente comando (como administrador):
Después de lo cual puede realizar un análisis de cadena usando
Strings
. Dentro de swapfile.sys en mi sistema, entre otras cosas que encontré:También intenté tallar el archivo para buscar formatos de imagen comunes y encontré varios archivos JPEG y PNG que comprenden iconos de aplicaciones, recursos de páginas web, varias imágenes de perfil, recursos de imágenes de aplicaciones de Metro, etc.
Si
FGET
no funciona para usted, intente usarifind
yicat
desde The Sleuth Kit . Puede encontrar el número de entrada MFT para swapfile.sys usandoifind
lo siguiente:Una vez que tenga el número de inodo, puede recuperar el archivo de la
icat
siguiente manera:Por ejemplo:
NOTA: debe ejecutar ambos comandos desde un símbolo del sistema elevado (es decir, ejecutar
cmd
como administrador)fuente