栏目分类:
子分类:
返回
名师互学网用户登录
快速导航关闭
当前搜索
当前分类
子分类
实用工具
热门搜索
名师互学网 > IT > 系统运维 > 运维 > Linux

读书笔记4

Linux 更新时间: 发布时间: IT归档 最新发布 模块sitemap 名妆网 法律咨询 聚返吧 英语巴士网 伯小乐 网商动力

读书笔记4

6.1数字时间取证

6.1.1 取证时间校正和同步

取证设备操作系统时间与标准时间同步

取证工具的时间设置与被取证系统的时间偏移量保持相对一致

6.1.2取证目标的时间检查

1系统时间是否准确

2市区和夏时制的影响

3用户是否从新设置过时间

4进程与应用程序写入的时间戳

5取证工具和人员的影响

6.1.3时间的更新规律

操作创建时间修改时间访问时间
重命名或修改属性不变不变不变
文件夹内文件变化 不变更新更新
卷内移动不变不变不变
跨卷移动更新不变更新
复制文件更新不变更新
剪贴文件不变不变更新

6.1.4时间取证的基本判断规则

1修改时间等于建立时间,那么文件时原始文件

2修改时间早于建立时间,则文件被复制或者移动过

3硬盘上批量的文件有很近的访问时间,可能被同一个工具扫描过。

4如果一些文件的修改时间等于创建时间,并且有很近的创建或者修改时间,那么这些文件有可能时从网上下载的

5拷贝时,文件创建时间为拷贝时间

6文件下载时,文件创建时间为开始下载的时间,修改时间为下载结束的时间

7压缩文件解压时通常情况下文件创建时间为解压时间,修改 时间与压缩前一致

6.1.5文件系统创建时间

1FAT文件系统确定卷创建时间

2NTFS文件系统卷M-A-C时间

3Ext3文件系统卷M-A-C时间

4HFS+文件系统确定卷M-A-C方法

6.1.6操作系统安装时间

6.1.7开机和关机时间

1开机时间

(1)日志中的开机时间

ID=6005记录系统启动时间

ID=6006记录系统关闭时间

ID=6008记录异常关闭

(2)用户登录时间

windos用户登录时间保存在HKEY_LOCAL_MACHINESAMSAMDomainsaccountUserNames%RID%中

2关机时间

(1)系统日志中的关机时间

(2)注册表中的关机时间

转载请注明:文章转载自 www.mshxw.com
本文地址:https://www.mshxw.com/it/291925.html
我们一直用心在做
关于我们 文章归档 网站地图 联系我们

版权所有 (c)2021-2022 MSHXW.COM

ICP备案号:晋ICP备2021003244-6号