windows修改文件时间戳_windows时间规则实验3文件跨卷移动

windows时间规则实验1:修改文件名

windows时间规则实验2:文件本卷内移动

windows时间规则实验3的目的是把“卷间移动.docx”文档移动到另一个卷,查看前后时间戳变化。文件移动分两种情况,一种是通过剪切/粘贴命令实现移动;第二种是通过命令行来实现文件移动。我们还是通过FTK Imager来查看文件信息。

1.   通过资源管理器CUT/PASTE到另一个卷。

16856462c9f66cc08685a3e22f60b214.png

 2. 通过命令行界面(Command Line Interface,简写:CLI)实现移动

59bc580fd2557f8e890cefb24d423358.png

2fbb008cb6d984847785087982307136.png

总结一下:两种方式移动文本前后时间戳的变化对比如下表:

f3788651b845eae5acd96424d3b7b2e2.png

对比SANS总结的windows时间规则,我们还多对比了INDX ENTRY中的四个时间戳变化。

9e19239c5ccb6baba41c127e6d71ce4b.png

补充知识:

1、时间戳转换工具

很多取证工具转换时间戳的时候,精度只到秒。

448e44210f42a296d0c83780ef99cd0d.png

可以使用DCode来进行转换。下载地址: http://www.digital-detective.net/digital-forensic-software/free-tools/

efc368c9725deeaa58bb817663f34b41.png

2.分区与卷的区别

l  分区是物理磁盘的一部分,其作用如同一个物理分隔单元。分区通常指主分区或扩展分区。创建分区后,将数据存储在该分区之前必须将其格式化并指派驱动器号。

l  卷是硬盘上的存储区域。驱动器使用一种文件系统(如 FAT 或 NTFS)格式化卷,并给它指派一个驱动器号。一个硬盘包括好多卷,一个卷也可以跨越许多磁盘。在基本磁盘上,分区被称为基本卷,它包含主分区和扩展分区。在动态磁盘上,分区被称为动态卷,它包含简单卷、带区卷、跨区卷、镜像卷和 RAID-5 卷。

l  逻辑驱动器是在基本主启动记录 (MBR) 磁盘的扩展磁盘分区中创建的卷。逻辑驱动器类似于主磁盘分区,只是每个磁盘最多只能有四个主磁盘分区,而在每个磁盘上创建的逻辑驱动器的数目不受限制。逻辑驱动器可以被格式化并指派驱动器号。

l  逻辑驱动器一般是称呼硬盘的若干个分区。新硬盘开始使用前,必须对其进行分区。为了更好地利用硬盘空间,通常将其整体空间分成若干个区域,在操作系统上看硬盘,比如说Windows的“我的电脑”中,看到有“本地磁盘(C)”、“本地磁盘(D)”、“本地磁盘(E)”等,看起来好像有多个硬盘(多个物理驱动器也会表现为上述的形式),其实在逻辑上它们是在一块硬盘上的,这些硬盘分区,称之为逻辑驱动器。

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值