最近,我参加了一次面试,面试官在面试中问了我以下几个问题:
我不知道它是怎么工作的。试着搜索,但我找不到任何有用的信息。
有人能解释或提供一些信息吗?
发布于 2013-11-08 16:58:28
我同意@Vii的回答。关于文件的存储位置,他有正确的信息。
我在这个文件上找到了一些法医背景:Notes
看起来,SNT文件有3个数据流,0,1和3。流0以RTF形式存储信息,蒸汽3以Unicode格式存储实际文本。
存储流的根条目具有与其关联的时间戳,您可以使用MiTec storage、Sticky7List等工具查看与文件相关的创建和修改时间。您可以创建一个便笺,并观察它何时创建数据,并修改便笺,并监视它如何修改文件。
一些有用的参考资料:notes.html
Notes
http://computer-forensics.sans.org/blog/2010/10/19/digital-forensics-stuck-stickies-2
http://windowsir.blogspot.com/2011/08/sticky-notes-analysis.html
https://stackoverflow.com/questions/19782113
复制相似问题