版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進(jìn)行舉報(bào)或認(rèn)領(lǐng)
文檔簡介
HYPERLINK”http://riusksk。blo/logs/33914351.html”Windows平臺(tái)下的監(jiān)控取證技術(shù)作者:泉哥主頁:http://riusksk。blog前言監(jiān)控取證技術(shù)大多被國家政府公安部門采納的技術(shù),主要用于針對計(jì)算機(jī)犯罪而進(jìn)行取證,以此確保人民信息平安。當(dāng)然對于我們一般的平民,掌握肯定的取證技術(shù)也可以很好實(shí)行反監(jiān)控技術(shù),以防止我們的個(gè)人隱私泄露,造成不必要的損失。但監(jiān)控取證技術(shù)的范圍很廣,本專題主要針對windows平臺(tái)下的監(jiān)控取證技術(shù)進(jìn)行簡要分析,盼望大家能有所得.一.NTFS屬性NTFS(NewTechnologyFileSystem)是HYPERLINK”http://www.blogbus.com/view/4821。htm"\t"_blank”WindowsNT操作環(huán)境和WindowsNT高級HYPERLINK"http://www。b/view/899.htm"\t"_blank”服務(wù)器網(wǎng)絡(luò)操作系統(tǒng)環(huán)境的HYPERLINK”http://www。blogbus.com/view/266589。htm”\t"_blank"文件系統(tǒng).NTFS的目標(biāo)是供應(yīng):牢靠性,通過可恢復(fù)能力(大事跟蹤)和熱定位的容錯(cuò)特征實(shí)現(xiàn);增加功能性的一個(gè)平臺(tái);對HYPERLINK"http://www.blogbus。com/view/209573.htm"\t”_blank"POSIX需求的支持;消除_blank”HPFS文件系統(tǒng)中的限制。NTFS供應(yīng)長文件名、數(shù)據(jù)保護(hù)和恢復(fù),并通過HYPERLINK”http://www。blogbus。com/view/637.htm"\t”_blank”名目和HYPERLINK"http://www.blogbus.com/view/345685。htm”\t"_blank"文件許可實(shí)現(xiàn)平安性。NTFS支持大HYPERLINK”http://www.blogbus。com/view/4480.htm"\t”_blank”硬盤和在多個(gè)硬盤上存儲(chǔ)文件(稱為跨越分區(qū)).例如,一個(gè)大公司的數(shù)據(jù)庫可能大得必須跨越不同的硬盤。NTFS供應(yīng)內(nèi)置平安性特征,它掌握文件的隸屬關(guān)系和訪問。從HYPERLINK”http://www.blogbus.com/view/365.htm"\t"_blank"DOS或其他HYPERLINK"http://www.blogbus.com/view/880。htm"\t"_blank"操作系統(tǒng)上不能直接訪問NTFS分區(qū)上的文件.如果要在DOS下讀寫NTFS分區(qū)文件的話可以借助第三方軟件;現(xiàn)如今,HYPERLINK"http://www.blogbus.com/view/1634。htm"\t"_blank”Linux系統(tǒng)上已可以使用HYPERLINK”http://www。blogbus。com/view/1687334.htm"\t”_blank”NTFS-3G進(jìn)行對NTFS分區(qū)的完善讀寫,不必關(guān)注數(shù)據(jù)丟失。這是WindowsNT平安性系統(tǒng)的一部分,但是,只有在使用NTFS時(shí)才是這樣。說白了,NTFS就是一種文件系統(tǒng),而非文件格式,FAT16,F(xiàn)AT32均是如此.你查看一下磁盤的屬性就可查看是何種文件系統(tǒng)了,如圖1:
圖1在NTFS文件系統(tǒng)中,文件亦是按HYPERLINK"http://www。blogbus。com/user/doc。php?action=view&title=簇"簇進(jìn)行安排的,文件通過主文件表MFT(MasterFileTable)來確定其在磁盤上的HYPERLINK”http://www.blogbus.com/user/doc.php?action=view&title=存儲(chǔ)"存儲(chǔ)位置、大小、屬性等信息.每個(gè)文件都有一個(gè)文件記錄(FileRecord)數(shù)據(jù)結(jié)構(gòu),其中第一個(gè)記錄就是MFT自己本身。MFT結(jié)構(gòu)如圖2,3所示:
圖2
圖3關(guān)于MFT更簡略的資料可參考《NTFS中的$MFT詳解》一文:HYPERLINK"http://hi.baidu.com/sc_wolf/blog/item/e3f6d35cb063b345faf2c05b.html”http://hi.baid/sc_wolf/blog/item/e3f6d35cb063b345faf2c05b。html下面是FILE
Record的結(jié)構(gòu):?Offset
Size
Description
?
0x00
4
Magic
number
'FILE’
//標(biāo)志,肯定是“FILE”?
0x04
2
Offset
to
the
updat(yī)e
sequence
//更新序列US的偏移?
0x06
2
Size
in
words
of
Update
Sequence
Number
&
Array
(S)
//更新序列號(hào)USN的大小與數(shù)組,包括第一個(gè)字節(jié)
0x08
8
$LogFile
Sequence
Number
(LSN)
//
日志文件序列號(hào)LSN?
0x10
2
Sequence
number
//序列號(hào)(SN)?
0x12
2
Hard
link
count
//硬連接數(shù)?
0x14
2
Offset
to
Update
Sequence
Array
//
第一個(gè)屬性的偏移地址?
0x16
2
Flags
//標(biāo)志,1表示記錄正在使用,2表示該記錄為名目?
0x18
4
Real
size
of
the
FILE
record
//記錄頭和屬性的總長度,即文件記錄的實(shí)際長度?
0x1C
4
Allocated
size
of
the
FILE
record
//總共安排給記錄的長度?
0x20
8
File
reference
to
the
base
FILE
record
//基本文件記錄中的文件索引號(hào)?
0x28
2
Next
Attribute
Id
//下一屬性ID?
0x2A
2
Align
to
4
byte
boundary
//XP中使用,邊界
0x2C
4
Number
of
this
MFT
Record
//XP中使用,本文件記錄號(hào)
2
Update
Sequence
Number
(a)
//更新序列號(hào),大小為2B,是為了保證該扇區(qū)是否正確,以扇區(qū)的最后兩個(gè)字節(jié)與該值比較,如果一樣,則說明該扇區(qū)是正確的,否則就是有問題.
2S—2
Update
Sequence
Array
(a)
//更新序列數(shù)組,大小一般為2*2B=4B,如果該扇區(qū)正確,在解析的時(shí)候,則將該數(shù)組中的兩個(gè)2B大小的數(shù)字依次復(fù)制到該File
Record所在的兩個(gè)扇區(qū)的最后兩個(gè)字節(jié)。
在日志文件$LogFile中包含有全部文件系統(tǒng)操作日志,刪除文件會(huì)在$LogFile中留有記錄,因此找到一些不在磁盤上的文件是完全有可能的,在$LogFile上還可以找到一些被系統(tǒng)調(diào)用過的文件。在NTFS中包含有四個(gè)時(shí)間戳:創(chuàng)建時(shí)間,最后訪問時(shí)間,最后寫入時(shí)間以及最后修改時(shí)間,因此能過它我們可以查看我們的隱秘文件是否被復(fù)制,查看等操作。剛好這里在網(wǎng)上找到一篇關(guān)于NTFS分區(qū)格式化數(shù)據(jù)恢復(fù)的文件,有愛好的可以看下:NTFS分區(qū)格式化后用WINHEX手工提取數(shù)據(jù):HYPERLINK”http://blog.intohard.com/html/44/t—46244。html"http://blog.intohard.com/html/44/t-46244.html二.注冊文件注冊文件*.reg文件是一種注冊表腳本文件,通過它將數(shù)據(jù)導(dǎo)入注冊表中,以此來操作注冊表,因此在該文件中包含有各類軟件、硬件、用戶的相關(guān)信息及設(shè)置。在注冊表包含有一組主鍵或根鍵(HKEY)、鍵(key)、子鍵(subkey)、鍵值(value),通過它可以進(jìn)行數(shù)據(jù)備份。在win98中,注冊文件命名為user.dat與system.dat;在windowsmillenniumedition中則為classes.dat,user.dat和system.dat;而在2000\xp及vista中是在C:\windows\system32\config文件。通過查看備份的數(shù)據(jù)可以獲得一些已刪除文件或程序的相關(guān)信息,對于取證有肯定的幫助。另外能過注冊表還可以用于確定用戶進(jìn)行了哪些操作,比如攻擊者常常要運(yùn)行一些指令,而且常常是通過啟動(dòng)->運(yùn)行……然后輸入需要運(yùn)行的程序名,接著啟動(dòng)程序或指令.而在windows中就記錄了大部分注冊表中當(dāng)前用戶通過該方式執(zhí)行的最近26條指令,只需查看HKCU、Software\Microsoft\Windows\CurrentVersion\Explorer\RunMRU這里舉個(gè)實(shí)例,先用啟動(dòng)->運(yùn)行->輸入regedit,然后查看以上鍵值,結(jié)果如圖4所示:
圖4另外還有一個(gè)地方可以用來查看當(dāng)前用戶最近打開的文件名:HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\RecentDocs如圖5所示:
圖5除此之外,還有hkcu\software\microsoft\internetexplorer\typedurls可以查看全部IE中URL,hkcu\software\realvnc\vncviewer4\mru可以查看黑客進(jìn)入到的系統(tǒng)的歷史記錄.在《miningdigitalevidenceinmicrosoftwindows》一文中提到注冊表中包含下列大事:systemanduser—specificsettingsUserAssistMuiCache
MRULists
ProgramsCacheStreamMRUShellbagsUsbstor
IEpasswordsandmanymore!三.預(yù)讀取文件prefetchfile(*.pf)MS在WinXP以后的操作系統(tǒng)中加入了預(yù)讀取文件的功能,用于提高系統(tǒng)啟動(dòng),程序加載及文件讀取的速度。通過緩存正在被使用的程序,可以幫助系統(tǒng)安排用戶可能即將訪問的系統(tǒng)資源,以此來提高訪問速度。預(yù)讀取文件保存在c:\windows\Prefetch名目中,每個(gè)應(yīng)用程序都會(huì)在Prefetch名目中留下相應(yīng)的預(yù)讀取文件,預(yù)讀取文件描述了應(yīng)用程序或系統(tǒng)啟動(dòng)時(shí)各個(gè)模塊的裝載挨次,其命名方式是以應(yīng)用程序的可執(zhí)行文件名為基礎(chǔ),加上一個(gè)”-"和描述執(zhí)行文件完整路徑的十六進(jìn)制值,再加上文件擴(kuò)展名PF構(gòu)成的,例如opera.exe-0065A2A1。pf.不過,windowsXP啟動(dòng)的預(yù)讀取文件總是同一個(gè)名稱,即NTOSBOOT—B00DFAAD.PF,其中包含著啟動(dòng)時(shí)載入文件的記錄。預(yù)讀取文件的功能可能過修改注冊表HKEY_LOCAL_M(jìn)ACHINE\SYSTEM\CurrentControlSet\Control\SessionManager\MemoryManagement\PrefetchParameters來設(shè)置,如圖6所示:
HYPERLINK"http://riusksk.blogbus.com/files/s/12331407850.jpg"\t”_blank"
圖6可修改EnablePrefetcher的“DWORD”值為:“0”—-取消預(yù)讀取功能;?“1”——系統(tǒng)將只預(yù)讀取應(yīng)用程序;?“2"-—系統(tǒng)將只預(yù)讀取Windows系統(tǒng)文件,此為WindowsXP/Server2003的默認(rèn)設(shè)置;?“3”—-系統(tǒng)將預(yù)讀取Windows系統(tǒng)文件和應(yīng)用程序。
預(yù)讀取文件的分析可借助WFA(windowsfileanalyzer)來進(jìn)行,如圖7所示:
圖7通過上圖可知,*.pf文件中包含程序的最新訪問時(shí)間,嵌入數(shù)據(jù)的時(shí)間,運(yùn)行次數(shù)及文件路徑hash值等信息.四.后臺(tái)打印文件(printspoolerfile)在打印作業(yè)完成之后,會(huì)在C:\Winnt\System32\Spool\Printers名目中留下幾個(gè)SPL和SHD文件.SPL文件是實(shí)際的后臺(tái)打印(打印作業(yè))文件。?SHD文件供應(yīng)有關(guān)的打印機(jī)打印作業(yè)已發(fā)送與其打印作業(yè)一起供應(yīng)的信息。一個(gè)SHD文件是”影子"文件跟蹤的哪些規(guī)律打印機(jī)(同一號(hào)碼)xxxxx.spl文件轉(zhuǎn)到。它還包含隊(duì)列,發(fā)送該的打印機(jī)和其他信息的文件在用戶中的文件的挨次。除非規(guī)律打印機(jī)設(shè)置否則狀態(tài),通常會(huì)刪除這些文件.可以通過Splview。exe(http://undocprint.printassociat(yī)es.com)來查看這類文件的元數(shù)據(jù),如圖8所示:
圖8也可通過EMFSpoolviewer(http://www。codeproject.com/dotnet/EMFSpoolViewer/EMFSpoolViewer.zip)來查看實(shí)際的后臺(tái)打印工作,如圖9所示:
圖9五.info2文件info2文件中記錄著每個(gè)被刪除后放入回收站的文件的相應(yīng)信息,比如驅(qū)動(dòng)器指示器dirvedesignator
,原刪除文件的完整文件名,文件大小,存放的位置(路徑)以及文件被移到回收站的時(shí)間.當(dāng)一文件被移動(dòng)到回收站時(shí),該文件被重命名為:D%DriveLetter%_%IndexNumber%_%FileExtension%.
D%DriveLetter%:“D”代表Drive,%DriveLetter%為文件放置的磁盤,第一磁盤均有其自已的Recycler名目以及info2文件。
%IndexNumber%:每一被放入回收站的文件或文件夾均會(huì)被安排一索引號(hào),用來標(biāo)記刪除次序,索引號(hào)越大,說明越晚刪除。但當(dāng)加收站清空或系統(tǒng)重啟時(shí),索引號(hào)將會(huì)從新開頭安排。
%FileExtension%:
原始文件的擴(kuò)展名。當(dāng)一文件夾被刪除時(shí),它將沒有擴(kuò)展名。例如:一個(gè)文件名為hacker.txt被刪除而放入回收站后,該文件將會(huì)被重命名為Dc2.txt,文件入口可在C:\Recycler\%SID%\INFO2文件中找到。關(guān)于INFO2文件結(jié)構(gòu)可參考下圖(來源:HYPERLINK”http://www.cybersecurityinstitute.biz"www.cybersecurityinsti):
圖10六。thumbs。db文件thumbs.db文件是用于緩存文件中的縮略圖,以提高圖片的讀取速度,它保存在每個(gè)包含圖片的名目中,里面保存了這個(gè)名目下全部圖像文件的縮略圖(格式為jpeg),相當(dāng)于一個(gè)縮略圖數(shù)據(jù)庫,當(dāng)以縮略圖查看圖片時(shí),就會(huì)生成一個(gè)Thumbs.db文件。OLE(ObjectLinkingandEmbedding:對象連接與嵌入,是在一個(gè)文件或一個(gè)程序中能夠包含多種不同數(shù)據(jù)格式的數(shù)據(jù)內(nèi)容而產(chǎn)生的)就在thumbs.db文件中嵌入當(dāng)前數(shù)據(jù)。在一些情況下,當(dāng)圖片從名目中被刪除后,圖片仍然保存在thumbs.db緩存中,因此該文件也存在肯定的平安風(fēng)險(xiǎn)。下面引用百度百科上的一個(gè)例子:比如當(dāng)你上傳電腦的數(shù)碼HYPERLINK”http://www.blogbu/view/178723.htm"\t"_blank”相片,在查看時(shí),刪除了其中的一張“SSA2501”,再將其后的“SSA2502"改成了“SSA2501”,看,“SSA2502”的照片立刻換成了“SSA2501”的照片,不只是名字換了,照片也變了.如果再將“SSA2503”的名字重命名成“SSA2502”,奇跡發(fā)生了,原來的“SSA2502”照片又回來了,“SSA2503"的照片不見了!在WindowsXP/2003中,用戶可以通過以下操作來關(guān)閉它,如圖11所示:
1.打開工具欄——文件夾選項(xiàng)?2.點(diǎn)擊查看?3.打勾,不緩存縮略圖
4.確定
圖11?但在windowsvista中,微軟取消了thumbs.db文件,而是使用把縮略圖數(shù)據(jù)庫"thumbcache_xxxx.db"文件集中保存于\Users\[username]\AppDat(yī)a\Local\Microsoft\Windows\Explorer該名目中。?如果你想查看thumbs.db文件中緩存的圖片,那么可以借助windowsfileanalyzer來查看,如圖12所示:
圖12接下來直接點(diǎn)“saveimage”保存圖片即可。也可采納司法分析軟件FTK進(jìn)行查看,如圖13所示:
圖13七.日志文件(*。evt)windows系統(tǒng)中的日志文件供應(yīng)了系統(tǒng)中發(fā)生的重要大事,再結(jié)合注冊表數(shù)據(jù)可用于追蹤之前發(fā)生的系統(tǒng)大事,它主要有三種形式:應(yīng)用程序,系統(tǒng),平安性,通過打開開頭菜單>運(yùn)行,輸入Eventvwr。msc或打開開頭>掌握面版〉管理工具〉大事查看器即可查看相關(guān)的日志文件,如圖14所示:
圖14本文我是在網(wǎng)吧寫,開頭里面作了限制,不能打開運(yùn)行,因此寫了一個(gè)內(nèi)容為cmd.exe的批處理文件1。bat(yī),打開運(yùn)行進(jìn)入dos后,輸入Eventvwr.msc亦可打開大事查看器。通過查看日志文件,我們可以知曉:1.失敗的登陸嘗試,2。成功的權(quán)限提升嘗試,3。更改系統(tǒng)時(shí)間,4.突破登陸時(shí)間限制,5.登陸/退出時(shí)間,6.成功/失敗的對象訪問。默認(rèn)情況下,windows的平安設(shè)置是不支持日志文件,另外,惋惜的是,日志文件只記錄NetbiosName,而不記錄IP地址。八.網(wǎng)絡(luò)歷史文件網(wǎng)絡(luò)掃瞄器將用戶掃瞄過的站點(diǎn)及圖片,還有cookie文件等保存在硬盤上,對于調(diào)查用戶的網(wǎng)站掃瞄行為供應(yīng)幫助,如圖1所示:
圖15圖15是IE掃瞄器保存在硬盤上的歷史文件,不同的掃瞄器保存的歷史文件路徑不一樣,但騰訊TT掃瞄器與IE是共用歷史文件的,因此路徑也是一樣.我們也可以通過一些閱讀工具來讀取這些網(wǎng)絡(luò)歷史文件,比如:Encase,NetAnalysis,WebHistorian。通過IE的歷史文件我們就可以獲得用戶掃瞄過的站點(diǎn),cookie以及相關(guān)的臨時(shí)文件.如果我們能夠竊取cookie文件,我們就可以獲得用戶的登陸權(quán)限了.九.快捷方式文件(*。lnk)快捷方式文件(*。lnk)用于鏈接到目標(biāo)文件的一種文件,目標(biāo)文件可為應(yīng)用程序,名目,文檔或者數(shù)據(jù)文件,在link文件中包含有目標(biāo)文件的各種屬性:
*
目標(biāo)文件的完整路徑
*
目標(biāo)文件或者名目所在的卷標(biāo)(volumelabel)和卷序列號(hào)(volumeserialnumber),這些將有利于將文件連接到一唯一的卷(volume)
*
文件大?。ǎ鈟tes)
*
目標(biāo)文件的MAC時(shí)間戳
*
媒體類型(如圖1)
*
工作名目
*
MAC地址
*
遠(yuǎn)程共享文件名
圖16快捷方式文件的整體結(jié)構(gòu)如圖17所示:
圖17關(guān)于該文件更為簡略的資料可參考此文(Windows快捷方式文件格式解析):http://www.vckbase.com/document/viewdoc/?id=1411link文件可在未安排的集群(clusters)與交換(swap)內(nèi)存空間找到.我們也可借助相關(guān)工具來讀取link文件所包含的信息,比如EncaselinkparserEnScript和WindowsFileAnalyzer,如圖18所示:
圖18十。系統(tǒng)還原點(diǎn)(SystemRestorePoint)
系統(tǒng)還原是Windows操作系統(tǒng)默認(rèn)的一個(gè)功能,它用來幫助你恢復(fù)你的電腦到預(yù)設(shè)的狀態(tài),同時(shí)不會(huì)丟失你的數(shù)據(jù)文件,可通過“開頭-程序-附件-系統(tǒng)工具—系統(tǒng)還原"來建立系統(tǒng)還原點(diǎn),如果你選擇系統(tǒng)還原,你就可以看到最新的系統(tǒng)還原點(diǎn)了.
關(guān)于系統(tǒng)還原更多的資料可參考下面兩篇文章:《windowsvista系統(tǒng)還原專題》:http://tech。ddvip.com/2007-05/117852074823533。html《windowsxpProfessional系統(tǒng)恢復(fù)淺談》:HYPERLINK”http://www.microsoft。com/china/community/program/originalarticles/techdoc/WinxpSys.mspx"http://www.microsoft。com/china/community/program/originalarticles/techdoc/WinxpSys.mspxrp.log文件是存儲(chǔ)在還原點(diǎn)(RestorePoint)名目的日志文件,設(shè)置系統(tǒng)還原點(diǎn)后,就會(huì)生成該文件。通過rp。log文件,我們可以獲得以下信息:*
還原點(diǎn)類型(APPLICATION_INSTALL,CANCELLED_OPERATION……)*
還原點(diǎn)創(chuàng)建大事的名稱(i。e,應(yīng)用程序或設(shè)備驅(qū)動(dòng)程序安裝/卸載等)*
通過64-bitFILETIMEobject可取得還原點(diǎn)的創(chuàng)建時(shí)間
CHANGE.LOG。x文件(x為一數(shù)字)是系統(tǒng)還原所用的一個(gè)記錄文件是系統(tǒng)更改日志,通過它我們可以獲得以下信息:*
當(dāng)系統(tǒng)記錄發(fā)生更改時(shí),原始文件名會(huì)連同一序列號(hào)及其它信息(比如:記錄更改類型:文件刪除,屬性更改或內(nèi)容更改等)存入change.log文件中*
有時(shí)整個(gè)文件可能被保存(Axxxxxx。ext格式)
通過還原點(diǎn),我們可以獲得以下信息:*
應(yīng)用程序的安裝或卸載*
系統(tǒng)時(shí)間更改*
刪除/卸載的應(yīng)用程序的碎片*
被刪除的文件的碎片*
曾被訪問過的文件跡象十一.P2P軟件調(diào)查取證
P2P(pointtopoint)即點(diǎn)對點(diǎn)的意思,當(dāng)一臺(tái)主機(jī)從其它服務(wù)器下載文件時(shí),它作為客戶端;當(dāng)其它主機(jī)從它機(jī)上下載文件時(shí),它就作為服務(wù)端,像BT,eMule,PPLive等均為P2P軟件,本文主要以BT為例來講解P2P軟件的調(diào)查取證,其它P2P軟件的取證可以此為參考.P2P軟件調(diào)查取證的主要目的是為了查找不良信息或危害言論的傳染源,以準(zhǔn)時(shí)切斷傳染源,防止其連續(xù)傳播并追究相關(guān)人員的法律責(zé)任。BT的運(yùn)行原理我們需要先從WEB服務(wù)器上下載種子文件*。torrent,該文件中包含tracker服務(wù)端地址列表以及下載文件的哈希值,通過種子文件中的服務(wù)端地址,我們就可以向其發(fā)送以下載文件名哈希值為參數(shù)的HTTPget懇求,服務(wù)端再查找種子列表,供應(yīng)各下載服務(wù)器地址給我們,我們就可以從這些服務(wù)器上下載文件片段了。種子文件格式:
BT種子文件使用了一種叫bencoding的編碼方法來保存數(shù)據(jù)。
bencoding現(xiàn)有四種類型的數(shù)據(jù):srings(字符串),integers(整數(shù)),lists(列表),dictionaries(字典)?
整個(gè)文件為一個(gè)字典結(jié)構(gòu),包含如下關(guān)鍵字:?announce:tracker服務(wù)器的URL(字符串)
announce-list(可選):備用tracker服務(wù)器列表(列表)?creationdate(可選):種子創(chuàng)建的時(shí)間,Unix標(biāo)準(zhǔn)時(shí)間格式,從19701月1日00:00:00到創(chuàng)建時(shí)間的秒數(shù)(整數(shù))?comment(可選):備注(字符串)
createdby(可選):創(chuàng)建人或創(chuàng)建程序的信息(字符串)?info:一個(gè)字典結(jié)構(gòu),包含文件的主要信息,為分二種情況:單文件結(jié)構(gòu)或多文件結(jié)構(gòu)?單文件結(jié)構(gòu)如下:?
length:文件長度,單位字節(jié)(整數(shù))?
md5sum(可選):長32個(gè)字符的文件的MD5校驗(yàn)和,BT不使用這個(gè)值,只是為了兼容一些程序所保留!(字符串)?
name:文件名(字符串)?
piecelength:每個(gè)塊的大小,單位字節(jié)(整數(shù))?
pieces:每個(gè)塊的20個(gè)字節(jié)的SHA1Hash的值(二進(jìn)制格式)?多文件結(jié)構(gòu)如下:
files:一個(gè)字典結(jié)構(gòu)
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲(chǔ)空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 高考物理總復(fù)習(xí)專題十二機(jī)械振動(dòng)光學(xué)第4講光的波動(dòng)性、電磁波練習(xí)含答案
- 果蔬生鮮供應(yīng)合約
- 吉林省通化市外國語學(xué)校九年級化學(xué)上冊 第二單元 活動(dòng)1 氧氣的實(shí)驗(yàn)室制取與性質(zhì)教案 (新版)新人教版
- 二年級道德與法治上冊 第三單元 1《我愛秋天》教案2 浙教版
- 高中數(shù)學(xué) 第三章 指數(shù)函數(shù)、對數(shù)函數(shù)和冪函數(shù) 3.1.1 分?jǐn)?shù)指數(shù)冪(2)教案 蘇教版必修1
- 2024-2025學(xué)年新教材高中英語 Unit 1 Knowing me Knowing you泛讀 技能初養(yǎng)成教案 外研版必修第三冊
- 2024-2025學(xué)年八年級物理下冊 第十一章 功和機(jī)械能 第1節(jié) 功教案 (新版)新人教版
- 高中語文 第7課 李清照詞兩首-聲聲慢教案2 新人教版必修4
- 2023七年級地理上冊 第三章 天氣與氣候 第一節(jié) 多變的天氣說課稿 (新版)新人教版
- 文書模板-買賣合同的構(gòu)成要素
- 2024年中職《餐飲服務(wù)與管理》職教高考必備考試題庫(含答案)
- 2024年中核武漢核電運(yùn)行技術(shù)股份有限公司招聘筆試參考題庫含答案解析
- 火候知識(shí)完整
- 背景調(diào)查管理規(guī)定模版
- 房地產(chǎn)公司設(shè)計(jì)類技術(shù)筆試(2018-2023年)真題摘選含答案
- 口腔醫(yī)學(xué)生涯規(guī)劃
- 3D打印氣管支架的個(gè)性化治療
- 預(yù)防錯(cuò)混料課件
- 誤吸急救處理護(hù)理課件
- 《土地資源》一師一優(yōu)課2(第1課時(shí))
- iml工藝設(shè)計(jì)要求
評論
0/150
提交評論