数字取证技术——时间取证

目录

实验目的及要求

实验原理

实验环境

实验过程(实验步骤、记录、数据、分析)

一、时间取证的基本判断规则

二、操作系统安装时间

三、开机和关机时间

结论(结果)


实验目的及要求

了解时间取证的内容及方法

实验原理

1)时间是进行其他取证的基础,确定时间是电子数据取证重要的不可或缺的环节;时间本身也是重要的数据,保存在硬盘或文件中的时间可以作为证据来确定行为和后果。

2)计算机的开关机都是一个过程,这是一个时间段而不是一个时间点。单纯的一个开关机时间戳会受到多种因素的影响,因此需要利用不同的时间戳来验证开关机的状态是否正常,开关机的时间是否合理,这些能否作为证据使用。

实验环境

Windows Server 2008

实验过程(实验步骤、记录、数据、分析)

一、时间取证的基本判断规则

1.1 如果修改时间等于建立时间,那么文件是原始文件,既没有被修改过也没有被剪切。

1.2 如果修改时间早于建立时间,则文件被复制或移动过。

1.3 如果在硬盘上批量的文件具有很近的访问时间,这些文件极有可能被同一个工具软件扫描过,如杀毒软件。如果在一个文件夹中的一些图像和视频文件有很近的访问时间,并且没有其他的图像和视频文件具有相似的访问时间,则这些图像和视频文件极有可能被一个

  • 3
    点赞
  • 1
    收藏
    觉得还不错? 一键收藏
  • 打赏
    打赏
  • 1
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论 1
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

PawnTz

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值