windows时间规则实验1:修改文件名
windows时间规则实验2:文件本卷内移动
windows时间规则实验3的目的是把“卷间移动.docx”文档移动到另一个卷,查看前后时间戳变化。文件移动分两种情况,一种是通过剪切/粘贴命令实现移动;第二种是通过命令行来实现文件移动。我们还是通过FTK Imager来查看文件信息。1. 通过资源管理器CUT/PASTE到另一个卷。
2. 通过命令行界面(Command Line Interface,简写:CLI)实现移动
总结一下:两种方式移动文本前后时间戳的变化对比如下表: 对比SANS总结的windows时间规则,我们还多对比了INDX ENTRY中的四个时间戳变化。补充知识:
1、时间戳转换工具
很多取证工具转换时间戳的时候,精度只到秒。 可以使用DCode来进行转换。下载地址: http://www.digital-detective.net/digital-forensic-software/free-tools/2.分区与卷的区别
l 分区是物理磁盘的一部分,其作用如同一个物理分隔单元。分区通常指主分区或扩展分区。创建分区后,将数据存储在该分区之前必须将其格式化并指派驱动器号。
l 卷是硬盘上的存储区域。驱动器使用一种文件系统(如 FAT 或 NTFS)格式化卷,并给它指派一个驱动器号。一个硬盘包括好多卷,一个卷也可以跨越许多磁盘。在基本磁盘上,分区被称为基本卷,它包含主分区和扩展分区。在动态磁盘上,分区被称为动态卷,它包含简单卷、带区卷、跨区卷、镜像卷和 RAID-5 卷。
l 逻辑驱动器是在基本主启动记录 (MBR) 磁盘的扩展磁盘分区中创建的卷。逻辑驱动器类似于主磁盘分区,只是每个磁盘最多只能有四个主磁盘分区,而在每个磁盘上创建的逻辑驱动器的数目不受限制。逻辑驱动器可以被格式化并指派驱动器号。
l 逻辑驱动器一般是称呼硬盘的若干个分区。新硬盘开始使用前,必须对其进行分区。为了更好地利用硬盘空间,通常将其整体空间分成若干个区域,在操作系统上看硬盘,比如说Windows的“我的电脑”中,看到有“本地磁盘(C)”、“本地磁盘(D)”、“本地磁盘(E)”等,看起来好像有多个硬盘(多个物理驱动器也会表现为上述的形式),其实在逻辑上它们是在一块硬盘上的,这些硬盘分区,称之为逻辑驱动器。