Нет, это можно отличить от случайных данных. Тем не менее, это, вероятно, не имеет значения на практике.
Там интересная статья здесь , что объясняет некоторые из типичных свойств TrueCrypt контейнера:
- Подозреваемый размер файла по модулю 512 должен быть равен нулю.
- Размер подозрительного файла составляет не менее 19 КБ (хотя на практике это значение равно 5 МБ).
- Подозрительное содержимое файла проходит тест распределения хи-квадрат.
- Подозреваемый файл не должен содержать общий заголовок файла.
Речь идет о программе TCHunt, которая была специально разработана для поиска контейнеров TrueCrypt. Одним из свойств является то, что он проходит тест хи-квадрат. Тем не менее, операция по модулю 512 дает больше подсказок, и, очевидно, только прохождение теста хи-квадрат не означает, что это абсолютно случайные данные:
Тома Truecrypt, которые по сути являются файлами, имеют определенные характеристики, которые позволяют программам, таким как TCHunt, обнаруживать их с высокой вероятностью. Наиболее значимым в математическом отношении является то, что их деление по модулю на 512 равно 0.