Evet. Hatta bir LAN üzerinden de yapabilirsiniz.
CIFS işlemi TRANS2_QFSINFO
ve bilgi seviyesi SMB_QUERY_FS_VOLUME_INFO
. Bir birimin oluşturulma zamanını sorgulamak için yerel Windows NT API işlevi ZwQueryVolumeInformationFile()
,FILE_FS_VOLUME_INFORMATION
FileFsVolumeInformation
, bilgi sınıfı istendiğinde veri yapısı (neredeyse CIFS ile aynıdır, not) verir . Bu sorgunun çalışıp çalışmadığını sınamak, Microsoft'un sürücü geliştiricilerine sağladığı IFS sınamacının bir parçasıdır.
İlginçtir ki, hiç kimse bir birimi sorgulayan ve yaratma zaman damgasını insan tarafından okunabilir biçimde basan kullanışlı bir yardımcı program yazmamış gibi görünüyor. 1 Söyleyebildiğim kadarıyla alacağınız en yakın şey, SysInternals'ın procmon
aracını kranklamak ve akan hacim bilgi sorgularını aramaktır. Belki de bunu okuyan biri, gelişmiş birvol
komut .
Evet, hacim oluşturma zaman damgası olan düzgün başlatılmış ve sadece sıfır veya başka sabiti için ayarlanmamış. Kontrol etmedim, ancak bu bilgilerin depolanma yeri için eğitimli tahminim MFT girişinin $STANDARD_INFORMATION
niteliğidir $Volume
. Diğer üç olası yeri düşünebilirim, ama bu en mantıklı yer.
1grawity
'in yarar sadece basit kullanımları da dahil olmak üzere biraz daha cilası, ihtiyacı FileTimeToSystemTime()
ve GetTimeFormat()
bunun olamaz Win32 kafalarında damgalarının kod çözme son kullanıcılar için kullanılabilir hale getirmek. ☺