А, тут - другое дело. Можно попробовать.
Цитата:
Интересно ещё насчёт $Secure
Цитата из Брайн Кэрриэ, "Анализ файловых систем":
Реализация в NTFS
При шифровании атрибута $DATA в NTFS применяется симметричный алгоритм
DESX. Для каждой записи MFT, содержащей шифрованные данные, генерирует-
ся один случайный ключ, который называется ключом шифрования файла (FEK,
File Encryption Key). Если запись содержит несколько атрибутов $DATA, все они
шифруются одним ключом FEK.
Ключ FEK хранится в зашифрованном виде в атрибуте $LOGGED_UTILITY_STREAM.
Атрибут содержит список полей расшифровки данных (DDF, Data Decryption
Fields) и полей восстановления данных (Data Recovery Fields). DDF создается для
каждого пользователя, имеющего доступ к файлу, и содержит код SID (Security
ID) пользователя, данные шифрования и ключ FEK, зашифрованный открытым
ключом пользователя. Поле восстановления данных создается для каждого мето-
да восстановления данных и содержит ключ FEK, зашифрованный с открытым
ключом восстановления данных; он используется в тех случаях, когда админист-
ратору или другому привилегированному пользователю потребуется обратиться
к данным (рис. 11.11).
При расшифровке атрибута $DATA система обрабатывает атрибут $LOGGED_UTIL-
ITY_STREAM и находит запись DDF пользователя. Закрытый ключ пользователя
используется для дешифрования ключа FEK, а ключ FEK — для дешифрования
атрибута $DATA. Когда пользователь теряет право доступа, его ключ удаляется из
списка. Закрытый ключ пользователя хранится в реестре Windows и шифруется
симметричным алгоритмом, при этом его пароль входа в систему используется
в качестве ключа. Таким образом, для дешифрования всех зашифрованных фай-
лов, обнаруженных в процессе расследования, необходимо знать пароль пользо-
вателя и иметь доступ к реестру. Процесс показан на рис. 11.12.
Т.е., как я понял, Security descriptor - это только для обычных прав доступа. Если удалить security descriptors, файлы станут доступны всем юзерам. Но только не зашифрованные. В зашифрованных - LOGGED_UTILITY_STREAM, который при этом никуда не девается, но и файл всем доступен не станет - нужна ОС, которая сможет расшифровать или прога, заменяющая этот функционал (типа Advanced EFS Recovery).