
NTFS वॉल्यूम से $UsnJrnl निकालने का उपकरण
NTFS पर चेंज जर्नल एक फ़ाइल है जो $Extend$UsnJrnl पर पाई जाती है। यह एक सिस्टम मेटाफ़ाइल है जिसे सामान्य dir लिस्टिंग में ढूँढना संभव नहीं है, या सामान्य तरीकों से भी संभव नहीं है। प्रासंगिक डेटा $J नामक वैकल्पिक डेटा स्ट्रीम में पाया जाता है। एक और ADS है जिसे $Max कहा जाता है जो काफी हद तक अप्रासंगिक है। $J स्पार्स हो सकता है, जिसका अर्थ है कि डेटा के कुछ हिस्से केवल 00s होते हैं। यह कुल डेटा का एक महत्वपूर्ण हिस्सा हो सकता है, और अधिकांश उपकरण इस डेटा स्ट्रीम को अपने पूर्ण आकार में निकालते हैं (जो कष्टप्रद है और डिस्क स्पेस की बड़ी बर्बादी है)। यहीं पर यह उपकरण काम आता है, क्योंकि यह केवल चेंज जर्नल का वास्तविक डेटा निकालता है। इस तरह निकासी स्पष्ट रूप से तेज़ भी होती है। जब आपको केवल 200 MB की आवश्यकता हो तो 20 GB क्यों निकालें?
पैरामीटरों की व्याख्या /ImageFile: निकालने के लिए इमेज फ़ाइल का पूर्ण पथ और फ़ाइल नाम। यदि यह पैरामीटर उपयोग किया जाता है, तो /ImageVolume: सेट होना चाहिए। वैकल्पिक। /ImageVolume: निकालने के लिए वॉल्यूम नंबर। यदि वॉल्यूम NTFS नहीं है, तो कुछ भी निकाला नहीं जाएगा। केवल /ImageFile: के साथ उपयोग किया जाता है। /DevicePath: निकालने के लिए पूर्ण डिवाइसपथ। वैकल्पिक। /OutputPath: फ़ाइल निकालने के लिए आउटपुट पथ। वैकल्पिक। यदि छोड़ा जाता है, तो निकासी पथ डिफ़ॉल्ट रूप से प्रोग्राम डायरेक्ट्री होता है। /OutputName: आउटपुट फ़ाइल नाम। वैकल्पिक। यदि छोड़ा जाता है, तो फ़ाइल का नाम $UsnJrnl_$J.bin होगा।
इनपुट इस प्रकार /ImageFile: या /DevicePath: हो सकता है। इमेज फ़ाइलें कच्ची dd जैसी इमेज होनी चाहिए, और डिस्क या पार्टीशन प्रकार की इमेज होनी चाहिए। /DevicePath में डिवाइस पथ निर्दिष्ट करते समय, उन संलग्न उपकरणों तक पहुंच संभव है जिनमें कोई वॉल्यूम माउंटेड नहीं है। उदाहरण हैं HarddiskVolume1, Harddisk0Partition2, HarddiskVolumeShadowCopy1, PhysicalDrive1। PhysicalDriveN के लिए आपको /ImageVolume पैरामीटर निर्दिष्ट करना होगा। डिफ़ॉल्ट UsnJrnl को प्रोग्राम डायरेक्ट्री में $UsnJrnl_$J.bin पर निकालना है। यदि आउटपुट फ़ाइल नाम पहले से मौजूद है, तो मौजूदा फ़ाइल का नाम बदल दिया जाएगा और उसमें "renamed_[timestamp]" जोड़ा जाएगा, जहाँ [timestamp] प्रोग्राम चलने का वर्तमान समय है।
उपयोग का उदाहरण:
ExtractUsnJrnl /ImageFile:e:\images\disk.dd /ImageVolume:1 /OutputPath:e:\temp /OutputName:UsnJrnl_vol1.bin ExtractUsnJrnl /DevicePath:c: ExtractUsnJrnl /DevicePath:\.\HarddiskVolumeShadowCopy1 /OutputPath:e:\temp /OutputName:UsnJrnl_SC1.bin ExtractUsnJrnl /DevicePath:\.\Harddisk0Partition2 /OutputPath:e:\temp ExtractUsnJrnl /DevicePath:\.\PhysicalDrive0 /ImageVolume:3 /OutputPath:e:\temp