एक फाइल-सिस्टम को माउंट करने के लिए एक अंतर्निहित mehanism है जो केवल विंडोज़ में पढ़ा जाता है, जैसे । यह निश्चित रूप से एक * nix ऑपरेटिंग सिस्टम पर केवल पढ़ने के लिए माउंट की तरह नहीं है।
इस Superuser.com उत्तर में विवरण है। वॉल्यूम पर diskpart
किसी readonly
विशेषता को टॉगल करने के लिए आप जो परिवर्तन कर रहे हैं, वह "रीड-ओनली" डिस्क में परिवर्तन कर रहा है। आप इसे संशोधित होने से रोकने के लिए डिस्क को संशोधित कर रहे हैं। विशेष रूप से, इस बिट को टॉगल करना और इसे वापस टॉगल करना भूल जाता है जब आप डिस्क को स्रोत सिस्टम में वापस करते हैं तो विंडोज को बूट करने से रोकता है।
यह समस्या निवारण के लिए एक उपयुक्त तकनीक है, लेकिन फोरेंसिक उद्देश्यों के लिए उपयुक्त तकनीक नहीं है। उस मामले में आपको वास्तव में या तो इसे एक ऑपरेटिंग सिस्टम में माउंट करने की आवश्यकता होती है जो रीड-ओनली माउंट्स का समर्थन करता है, या, सबसे अच्छा, हार्डवेयर-आधारित राइट-ब्लॉकर का उपयोग करता है। गंभीर फोरेंसिक कार्य के लिए आपको हमेशा प्रक्रिया के हर चरण में एक हार्डवेयर राइट-ब्लॉकर का उपयोग करना चाहिए (और आपको हमेशा मूल ड्राइव की छवियों के साथ काम करना चाहिए जब आप छवि बनाते हैं और मूल ड्राइव के लिए एक हस्ताक्षर बनाते हैं)।
एक वैकल्पिक विधि के रूप में, मैं एक नई ड्राइव पर गैर-विंडोज ऑपरेटिंग सिस्टम के साथ स्रोत ड्राइव की इमेजिंग करने और विंडोज में नई ड्राइव के साथ काम करने पर विचार करूंगा।
NB यह XP में काम नहीं करता है, क्योंकि डिस्कपार्ट के XP संस्करण में "अट्रिब" कमांड शामिल नहीं है जो उत्तर पर निर्भर करता है।