i'tong一直想搞清楚文档的时间属性,这几天看到sans海报中专门列出了windows 时间规则,对文档的各种时间属性分析的比较细致。
https://cyberforensicator.com/2018/03/25/windows-10-time-rules/这篇文章进一步对win10的时间规则进行了实验,做了一些修正。见下图:
下面我们就来跟着做下实验验证下结果, 实验系统:win10 版本号19041.450,NTFS,ssd 硬盘。
今天我们就先从修改文件名对时间戳的影响开始分析吧!
1.哪些和时间有关的属性?
通常用户在Windows资源管理器中看到的时间属性是3个,就像下图:created(创建时间),modified(修改时间),accessed(访问时间)。 当然对于word文档这种复合文档,还可以看到文件中带有的创建和最后保存时间,但这和操作系统没有关系,不管文档拷贝到哪里,只和word本身携带的时间戳有关。 顺便说一句如果把word文档的后缀改为.zip然后解压缩,就能找到一个core.xml文件,里面就记录了文档的创建和修改时间。