martedì 1 luglio 2008

PTK e Digital Forensics Tool Testing Image (#2)

FAT Keyword Search (passed)

Il test di questa settimana rigurda le ricerche di keyword all'interno di un file system FAT. Ovviamente i 20 quesiti posti da DFTT prevedono la ricerche di stringhe in queste situazioni:
  • spazio allocato
  • spazio non allocato
  • crossed su due file (di file alloca e non allocati)
  • all'interno dello slack space (di file alloca e non allocati)
  • ricerche tramite espressioni regolari.
PTK risolve tutti i 20 test facendo sia uso delle features di ricerca Indicizzata, molto utile per i contenuti allocati, sia della ricerca Live che invece completa le ricerche laddove la indexed non arriva. Entrambe le modalità di ricerca offrono la possibilità di lavorare mediante espressioni regolari, è ovvio che la ricerca su base indicizzata fornisce tempi di risposta praticamente in real-time anche su elevati moli di dati.
Proponiamo un esempio di ricerca tramite espressione regolare relativamente al quesito #17:


Nessun commento: