4 b4 ]4 a4 u" yEWF(Enhanced Write Filter)是另一個XP Embedded所提供的強大組件,只能說是超屌的"有夠厲害",
( U! b. R6 p% I# X0 O7 t* R它不僅可以保護作業系統(說起來甚麼毒都不怕),保護硬碟(或是其他儲存設備)還可以」非常明顯」的加速你的系統,
6 g2 }7 @2 F/ y- f0 [4 m" l尤其當硬碟讀取寫入速度不快時。之前實驗在2GB的隨身碟上安裝XP時,- c$ T, ]! i! w( e
由於該隨身碟並非Hi-Speed的讀取速度大概只有在10MB上下,當然寫入更是不要說了。* i# w F+ V; ^. w- @
3 d5 Q" K. l7 A* i. n# M$ h
EWF有許多不同的作用,而我主要是拿來做」唯讀系統」,當然,需要的時候還是可以暫時讓他便」非唯讀」。
4 G& U+ \7 x0 I8 c9 b7 \開機速度沒甚麼影響,不過系統運作速度已經從」打開我的電腦要兩分鍾」進步到」用起來比7K2的HD順」,/ p' j5 j- @( q: t0 _6 V
而且還省下了一張還原卡!。相信許多在SD或CF卡上裝作業系統(XP)的玩家(eeepc玩家)都應該要試試看,
; h) X f x* [5 V1 A! @2 I尤其是USB隨身碟或是非高速記憶卡上裝的時候。除了加快速度以外,他更是保護系統的好幫手,
8 p; @8 f p# A& F比甚麼還原精靈阿甚麼的都好用。2 p- w% ?% P/ A. Y
它可以在設定保護的磁碟機上加速並可以在關機前決定這個工作階段所對磁碟機上的」任何」檔案變更要不要保留。
, M9 B6 ^" P5 x- ]! n8 F! l* S7 V- Y9 V; x: a
& \2 W: n- f; K* F
在您安裝EWF之前為了要確定能有最佳的效能,請先禁用分頁檔(虛擬內存)及系統還原。) T: E4 r9 ~+ h: D$ R
在我的電腦上點右鍵>內容>進階>效能然後在虛擬內存的區域點更改並選擇禁用,我的電腦右鍵>內容>進階>系統還原>關閉系統還原。如果你用EWF啟動時XP一直出現要求還原,可以藉由刪除Windows
( ~1 H2 e# z; |) D% X目錄下的bootstat.dat來解決。
& \0 [% u" j. s要使用EWF你總共需要三個文件,分別是ewf.sys、ewfntldr以及ewfmgr.exe 這幾個檔案可以在和MinLogon
. q! e N# F- p# S同樣的地方找到。或是密碼為網誌帳號,8 M, k2 ^2 s( y$ t
& P M( z R7 x% e# y9 N5 f
! {7 W0 w8 W2 O% ?; P8 h- m1.
! ?2 W* E! q: U. X3 B, z' l# z把你系統根目錄下的ntldr檔案重新命名為ntldr.bak,如果看不到的話請在資料夾選項中勾選」顯示作業系統保護的檔案」) b4 {$ z4 F3 J- q
9 \% h9 f# B! f( u: Y3 E
. R/ A$ A8 G' W8 S, A0 [9 [ \& x
! C* @; B4 l/ `' d將ewfntldr複製到系統跟目錄並重新命名為ntldr q, c8 @: ^4 v& N v; n. a
將ewfmgr.exe複製到Windows\System32 資料夾
7 c. K. b% B I8 D0 |! A1 o將ewf.sys複製到 Windows\System32\drivers 資料夾1 ^2 N+ d- _% B5 X% S$ l, x
進入登錄表中照以下內容更改或是直接下載ewf.reg點擊後確認自動更改,出現權限的錯誤的話請參考下一點。
+ I9 `' D! ~8 x/ O4 L+ u3 R: X- [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Dfrg\BootOptimizeFunction]
0 F# W" ^1 L/ P1 c/ v3 ^
7 }0 I6 O% r9 v5 y5 ], u5 c6 n- "Enable"="N"
! W9 H& \# o* Y# ^6 { - ) O5 M x# U V3 w
- [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\OptimalLayout]
0 w5 U6 R2 C+ g N4 J
( X$ n7 u% ^) ]2 f- "EnableAutoLayout"=dword:00000000
; \2 x; v1 D' ~: C
! p4 \0 j* f% \" W F- [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\FileSystem] 9 L6 k% D9 }! l: [; Y; b+ r
( ^. }, S8 R& T% n5 m! f6 z- "NtfsDisableLastAccessUpdate"=dword:00000001
n7 j+ Q& E+ {5 V, v5 V: ~4 T - : |. O; ~! D! C
- [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory : E5 D! ^: b0 i. D, H! N; c
- 8 ]( i" A7 W( Z2 t4 U
- Management\PrefetchParameters] ' W5 y' C/ P. }% B7 P- K0 N( t4 d
- "EnablePrefetcher"=dword:00000000 ! F% D1 K( M; L* }
9 P8 u, [* z+ x+ D+ `6 R4 C- [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager] ; d% `5 \" V% k# t* M' C" ]
- . d4 {) ^9 E7 b7 p( A* j) s
- BootExecute=""
8 G8 l+ k# \$ P7 U4 B4 L
( z( T0 {' s5 Z1 ~- [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_EWF]
3 M" B6 t+ a$ g, Z- M! H9 n
0 ^* M! S' N5 I- "NextInstance"=dword:00000001 9 C- j- J: Q7 c1 E S5 c7 n( r
- 8 z- i6 T" a# Q
- [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_EWF\0000] & Y. R3 ~1 B$ C& Z
) y4 R- ?5 X7 P- "Service"="EWF" 2 D; @0 L1 p+ B" x" ~4 S, g
- "Legacy"=dword:00000001 & t4 Z) ?" q [& i- i, i
- "ConfigFlags"=dword:00000020 4 @ t/ ~* ^' e' n7 A3 V
- 8 C4 _7 L- g, J
- "Class"="LegacyDriver" / p; L4 E/ r1 b9 F) I4 [$ ^
- * k& `- _' ]- r2 C/ c0 i
- "ClassGUID"="{8ECC055D-047F-11D1-A537-0000F8753ED1}"
3 q, t5 l% j4 P* `6 X$ ~" P2 Z - "DeviceDesc"="EWF"
# O! b! [3 u* h' e% b# X
1 b) t$ `4 L1 o- "Capabilities"=dword:00000000 ( l! O" ^5 f) w8 e. Q/ S
2 ?6 ]- {: C' b/ e- [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_EWF\0000\Control] - R1 o, B% u" n$ d5 k* ^
5 }! |6 J; Q/ v- "ActiveService"="EWF"
; t4 i, g! X% m# P7 G+ j: {; P! h
. S9 l2 s6 h3 g% H j- [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\ewf] , B) W2 v; [; v' L% J: S) W
- " o1 T& b. v+ k* S/ _
- "ErrorControl"=dword:00000001
, V- F# }& C; o - "Group"="System Bus Extender" 7 L0 J, r: l/ }, f
- % O& ~% J' Z4 D( T# n2 ]
- "Start"=dword:00000000
# g2 Z$ g* W- V1 f% s m - "Type"=dword:00000001 2 L# B$ i5 h9 S4 m! y% L# J
% Q+ y1 [( }+ [- [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Class\{71A27CDD-812A-11D0-BEC7-08002BE2092F}]
* z- e- S% F5 n( y& x9 d1 z
% ]$ r# `0 M' I, b/ W2 e- "UpperFilters"="Ewf" 7 T2 k6 q6 {, {3 c" J5 d! N
" d4 j Z J- l. V2 o. Q- [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\ewf\Parameters\Protected\Volume0]
. C* S+ F1 ^. b( \4 h9 r - r) I7 L( A! j3 h% \; \1 B% F) P3 A
- "Type"=dword:00000001 4 G8 [( R% X' E7 n4 J
- "ArcName"="multi(0)disk(0)rdisk(0)partition(1)"
Copy 打開登入檔編輯器進入HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root 在root上點右鍵,權限,將Everyone打勾
# V/ i+ O; y( J1 T如下圖,縮圖不清楚的話可以點進去看原圖
K9 A- ]$ _$ c& ~# \+ e. N& M* j/ O! h, S
/ w( g8 h5 [) F: w
; ?8 v' t* S' D8 q
2 [; v, V, K }! u
如果你是手動設定的請注意最後一個設定, ArcName.那個是用來決定要啟用EWF的磁區。2 ?5 c( h$ R7 ?$ A2 ^
如果是使用ewf.reg的話預設是啟用第一個硬碟的第一個分割區,如果你要安裝的是系統的第一個(或是為一個)磁區就不用理它 1 H: o1 g: t0 h9 o5 u
前面幾個是針對」最少存取讀寫數」作的優化,也可以自己更改
% ]( M; K! _) I" }重新啟動
; F( n* f) T" @8 Q7 ?, y/ U) w- f2 f
- c7 d" R6 k8 o當系統重新啟動後,打開命令列式窗(執行>CMD),並鍵「ewfmgr n:」 n是你設定啟動的磁碟機,基本上應該會是c,然後你應該會看到類似這樣的畫面
4 R9 X2 r! W, T2 W
! n9 x- ~0 a$ I, Z6 d
% s. y6 u& t& C. VProtected Volume Configuration U9 V& O1 W/ n' i1 Z4 G
Type RAM (REG)
( e5 w; g% h7 [6 zState ENABLED
) s/ g1 x! w6 @7 b% M! u0 @; FBoot
$ ^7 @. b2 r+ u Q: p7 ?Command NO_CMD
' u* a$ E w0 SParam1 0 g# g& {6 H& k! a" T3 }
Param2 0 % l6 f2 E5 f2 L) }2 g
Volume ID 87 0B 88 0B 00 7E 00 00 * U0 o; @5 p- x6 f
00 00 00 00 00 00 00 00 6 a) M: c$ ?0 Q% n8 r
Device Name "\Device\HarddiskVolume1" [C:]
7 X6 O; W9 k/ zMax
* {" v- D) l6 J+ N0 GLevels 1 " E& f6 k: A/ z# c$ J# x6 Q( Z. m
Clump Size 512
2 l3 v, T. r* q; a' `/ aCurrent Level 1 * B6 C+ k8 O& d4 N
Memory used for data 1294336 # d& D$ L% z3 L) M% T
bytes 5 U1 C S' A1 N; ]2 U
Memory used for mapping 4096 bytes + B+ {9 b( Z: R& M6 c, `
如果出現的是是錯誤或是」no EWF volume could be find」,請打開登錄表編輯器並重新確定每一項設定,
: x \# }. w9 S7 s( r3 W5 F並確定ewf.sys位於 Windows\System32\drivers 資料夾內後將USB儲存裝置暫時移除再重啟。4 U: f! z4 j0 d
Ewfmgr 會提供你許多關於受保護磁區的資料和用掉的RAM。並請切記你對受保護磁區所做越多的改變就需要用掉更多的RAM。: ?! p) r7 ~2 B) O$ ]6 A
& k4 m. @5 F4 S" {以下是幾個非常重要並且需要記起來的指令! 6 _% H) S( Z3 ^% k$ l
Ewfmgr C: -commit 6 `- g' w9 @$ i% j/ x
-這個工作階段內所有的更動都會儲存 . E! d& I1 k2 W2 @8 [. L
ewfmgr c: -commitanddisable –live
! z9 e0 @5 Q% \0 F0 G* v-這個指令會立刻將EWF停用並將目前的改變儲存
! ?4 l! l8 \' e8 aewfmgr c: -enable
2 E$ R0 B/ @: |4 f7 i( R- 這個指令會在下次重啟時啟動EWF
* h2 F% O0 ^9 \, x( K5 m
# K4 E d7 y% L" y8 V如果你需要裝軟體,或是防毒軟體需要更新,標準程序就是在命令列視窗內鍵入ewfmgr C: -commit 並重新啟動。5 c: R/ _ |4 a; S
2 V7 o1 ?; z$ N1 g0 R, S |
|