USB启动后还剩下什么痕迹?


12
  1. 可启动的Ubuntu USB驱动器不允许将任何内容写入计算机的硬盘驱动器吗?
  2. 如果是这样,是否也将带有SSD驱动器的计算机(例如我的计算机)也留下没有可引导USB会话的痕迹?

Answers:


20

许多磁盘存储着一个加电周期计数器,可通过SMART读取。(例如,在Windows中,可以使用CrystalDiskInfo -在所有这些屏幕截图中,您都可以阅读窗口右侧https://www.google.com/search?q=crystaldiskinfo&source=lnms&tbm的“开机计数” = isch

该计数器对于引导不同的磁盘很敏感,但它不是特定的(该计数器也会增加以进入BIOS设置屏幕,或者在加载操作系统之前再次关闭电源的情况)。

由于此计数器由驱动器的电子设备控制,因此USB记忆棒上的Ubuntu软件无法执行任何操作来阻止其更新。在某些情况下,可能有可能清除或重写计数器,但这特定于磁盘型号/固件版本,清除计数器仍可检测到。

某些系统BIOS也保留系统事件的日志。我还没有看到记录从可移动媒体启动的记录,但这当然是可行的。

当然,您可能还会在USB端口本身上留下物理痕迹,例如干扰氧化层。


此计数器由驱动器的电子设备精确控制磁盘固件。
heemayl

当然已经循环了,重启不算?
mckenzm '16

2
@mckenzm:根据电源系统的设计,重新引导可能会或可能不会涉及短暂地断开磁盘等外围设备的电源,并且取决于磁盘控制器的设计,可能会有足够的电容来承受短暂的断电。
Ben Voigt

18

可启动的Ubuntu USB驱动器不允许将任何内容写入计算机的硬盘驱动器吗?

否。您可以装载磁盘并对其进行全部写入。毕竟,USB记忆棒是Ubuntu用户首次安装Ubuntu的主要方式。

但是默认情况下,Ubuntu不会装载任何您不告诉的内容。

因此,如果您实际上没有挂载任何分区“ C:”,它将不会被引导到Ubuntu。


6
SATA驱动器上是否有可用的交换分区是否仍然适用?
kasperd '16

1
@kasperd:systemd-gpt-auto-generator将检查GPT并自动检测交换分区,但仅检查“根磁盘”。如果系统意外使用了可移动卷中的交换空间,那将是非常糟糕的。但是您可以依靠不可移动的根卷。
MSalters 2013年

6
我在装有Ubuntu 16.04(64位,UEFI模式)的VM上进行了测试,该VM具有单独的4GB交换分区。从16.04 iso映像(安装/实时DVD)引导该VM将导致一个实时系统,该系统具有已安装并自动激活的磁盘交换分区。我不知道实时系统如何确定要挂载的交换分区,但是有时确实可以。
字节指挥官

1
如果它使用交换分区,那么如果休眠数据存储在其中,那就太糟糕了。
mckenzm '16

1
有关交换的信息(警告)应编辑为答案。
乔纳斯·谢弗

3

回答1 .:

Ubuntu USB引导通常甚至不会挂载系统的HDD / SSD,并且如果已挂载,则它是只读的,除非您告诉Ubuntu将其视为可读写。

答案2 .:

除非您写入HDD / SSD,否则不会跟踪USB会话(请参见答案1)。


我从这些好的答案中了解到,当通过USB引导时,SSD驱动器与HDD驱动器一样不受有害痕迹的影响。很高兴知道。
Seeker

好吧,如果您写入您的SSD,则可能还会有痕迹,以为不必多说,但会相应地更新我的答案。
Videonauth

4
我要说的是,SSD和HDD在抗有害走线方面没有任何区别。
索伦

2

请特别注意此页面上的一些答案,当使用活动或持久闪存驱动器运行时,写入和/或破坏内部驱动器上的数据非常容易。

我正在使用pendrive安装来编写此代码,当我看到Unity时,看到所有内部分区都已挂载。

如果我打开gparted并想要修改,格式化或删除分区,通常首先需要将其卸载。

在进行gparted操作时,无需卸载即可创建新的分区表并擦除内部驱动器。

从闪存驱动器中使用dd也可能非常危险,这是一个非常小的错误,任何驱动器上的所有内容都可以擦除。

第二个问题的答案是正确的,可引导USB会话或其他任何内容可能都没有踪迹。

多数Live和Persistent USB驱动器的root用户权限都不需要密码

实时安装和永久安装足够安全,但要了解风险。


1

实时的Ubuntu USB会话不会在启动它的计算机硬盘上留下任何痕迹,除非从实时USB会话中将Ubuntu安装在硬盘驱动器上,并且从Ubuntu实时USB安装Ubuntu或对计算机的硬盘进行更改没有必要,只有可选。


6
您可以在本地磁盘上安装和写入,而无需安装Ubuntu,因此答案是错误的。
索伦

当我启动实时或永久闪存驱动器时,计算机上的大多数所有分区都已安装。在gparted中,必须先删除大多数分区,然后再删除,格式化或缩小。无需卸载任何内容即可创建新的分区表并擦除内部驱动器。
CSCameron '16

1
实际上,安装实时发行版的一个流行原因是从克隆或主磁盘重新映像内部磁盘,如果是Windows磁盘,则删除或重命名某些文件。但是,可能不会留下任何痕迹。如有疑问,请打开包装盒并拔下磁盘。
mckenzm '16

0

我发现此页面上答案的差异令人困惑,并决定使用Ubuntu 16.04.1 64位桌面版对可启动USB安装类型进行快速比较:

  • 使用Ubiquity进行完整安装。

  • 使用启动磁盘创建器进行实时syslinux安装。

  • 使用mkusb / dus永久安装grub2

除另有说明外,实时安装和永久安装具有相同的特征。

完整安装(FS)与实时/永久安装(L / P)

USB操作系统会自动安装所有分区*-完整-是,L / P-是

内部分区可写而无需SU-完整-是,L / P-否

可使用SU写入的内部分区-完整-是,L / P-是

超级用户需要密码-完整-是,L / P-否

Gparted需要密码-完整-是,L / P-否

安装到内置驱动器需要密码-完整-不适用,L / P-否

使用内部驱动器的交换空间,(如果可用)-完整-是,L / P-是

使用内部驱动器的casper-rw分区,(如果可用)-完整-不适用,实时-否,永久-是。

只要计算机没有交换分区(即casper-rw分区),请小心保存位置,不要使用gparted,引导修复,单击安装图标,键入“ sudo”或“ dd”,或者尝试备份任何东西,您应该没问题。如果它是Live USB(没有持久性),并且内部驱动器是Windows,则不要键入“ sudo”或使用任何实用程序。

该评价中的所有结果都可以轻松复制。

  • 已安装ISO9660分区,但它们是只读映像。cdrom文件夹也是如此。

您愿意把它翻译成外行的语言吗?我试图回答的问题(现在可以回答大量此类问题)很简单:如果我在USB上运行Ubuntu,却不执行任何操作来访问计算机的HDD或SSD,我的活动的任何痕迹都会泄漏到他们?
Seeker

2
只要计算机没有交换分区(即casper-rw分区),请小心保存位置,不要使用gparted,引导修复,单击安装图标,键入“ sudo”或“ dd”,或者尝试备份任何东西,您应该没问题。如果它是Live USB(没有持久性),并且内部驱动器是Windows,则不要键入“ sudo”或使用任何实用程序。
CSCameron

1
@CSCameron您在上面的评论是实际的答案:只要没有交换或casper-rw,并且没有其他任何东西被挂载(无论是显式还是无意),实时会话就不会触及内部驱动器。否则,可能会,可能这里是最关键的词。即使这样,也不会保留交换,并且在现场会话期间使用的任何痕迹对法医专家而言都是“不可见的”。

OP的第1个问题的答案是,不,不是真的,Ubuntu确实允许将内容写入计算机的硬盘驱动器。No 2也不是正确的,计算机可以留下许多USB会话的痕迹,包括新的操作系统。OP已经解决了他的问题,新的答案是,只要用户小心并知道自己在做什么,内部驱动器就可以安全使用,就在一个月前,我用一台工作计算机彻底清除了硬盘上的硬盘,但是我不是细心,我喜欢尝试。
CSCameron

谢谢CelticWarrior,我已将该评论添加到我的回答中。
CSCameron '16
By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.