电子数据取证第六章读书笔记
1.数字时间取证
保存在硬盘中或文件夹中的时间格式为时间戳的格式
注意:(1)取证设备中操作系统的时间要与标注时间同步
(2)取证工具的时间设置与被取证目标操作系统的时间偏移量保持相对一致
不同操作下文件时间的更新特点:
操作 | 创建时间 | 修改时间 | 访问时间 |
---|---|---|---|
重命名 | 不变 | 不变 | 不变 |
文件夹内文件变化 | 不变 | 更新 | 更新 |
卷内移动 | 不变 | 不变 | 不变 |
跨卷移动 | 更新 | 不变 | 更新 |
复制文件 | 更新(如果覆盖同文件名文件则不更新) | 不变(目标文件) | 更新 |
剪贴文件 | 不变 | 不变(目标文件) | 更新 |
文件更新规律:
操作 | 创建时间 | 修改时间 | 访问时间 |
---|---|---|---|
重命名或者修改属性 | 不变 | 不变 | 更新 |