【干货】操纵时间 感受威胁 MAC time时间戳视角
来源:Unit 4: Unix/Linux Forensics Analysis 4.1 Unix/Linux Forensics Analysis MAC Times
Sleuthkit工具的MAC time功能将文件作为输入,创建时间轴,对数据进行排序。
Timestamp工具更改windows文件系统中的所有时间戳
使用这个功能需要两个步骤:生成一个文件作为MACTIME的输入。数据文件包含时间戳、文件名和其他信息。FLS和ILS都可以创建这样的数据文件,使用-m选项。前面的干货中有介绍。FLS命令中,-r是递归,递归指示FLS以MAC time输入格式显示输出,以斜线作为拷贝镜像的挂载点。ILS命令中,使用-m不带斜杠,因为ILS输出没有文件名信息(找到删除的数据,但这些数据没有文件名)。

有了FLS和ILS命令得到的数据,就可以运行MAC time来对文件进行排序,重点是有日期和时间,得到的结果如图。重点是我们为什么要借助时间?这意味着在此期间发生了一些活动,例如下载或编译,因为人类无法在一秒钟内更改那么多文件。这里可以体现出一些犯罪软件的行为痕迹。

A表示最后一次访问时间 M表示最后一次修改时间 C表示最后一次inode更改时间
在某些条目中,您将看到在文件名之后显示了已删除或已删除的重新分配。如果还没有覆盖数据块,它的内容可能是可恢复的。像箭头这里的,没有重新分配就还可以恢复。已删除的重新分配的数据块,只要的数据块和inode映射还没有被覆盖,就可以找到逻辑上的关联进行恢复,又可能数据块只是被重新分配还没有被覆盖,前面已经感受过了。捣鼓一下马上就可以察觉是否可恢复。

看看哪些操作将使MAC time发生变化。
创建一个文件touch myfile 看看MAC time体现出来的是什么信息

因为创建的是新的文件,所有修改,访问和inode更改时间都是当前时间,大小也是0

Stat myfile命令查看时间戳,都是一样的。在Windows情况下,我们经常看到有四个时间戳。后面提windows。

More myfile命令读取这个文件,感受访问时间access的变化。同时发现时间戳的精度非常的多,一种应用是检测垃圾外挂,一些操作是人类无法完成的。(注意,个人臆测不当真,一切不验证就传播臆测的行为,都是害人害己。有条件的自己动手发现,不要引用去教别人,都往原创里面引导。服务及价值,服务他人兑换价值。不是窝着藏着低级技术不让别人得到与掌握。藏着低级技术不让他人取代你,最后两个都无法月薪几万。害人害己。)

感受一下修改时间的变化,modify time。使用追加命令echo hello 修改了内容

攻击者说我想更改为任何日期时间,因为他们想更改——日期时间不在作案时间内以隐藏信息。如果你用touch命令,所有真正的作案时间将被抹掉。

现在,如果攻击者希望针对给定的时间戳进行有意修改,他们是否可以这样做。把时间都改成很久以前。使用main touch查阅参数手册,得到更具体的修改参数,这些参数都是真实存在的 –A -M两个参数,所以你只能故意改变访问时间和修改时间。

接着前面使用的FLS和ILS创建的两个主体文件进来。前面命令中故意用了-M参数,创建一个主体(body)文件。来给MAC time使用

MAC时间依赖于一个body文件,这就是为什么它叫back time。
-d是逗号分隔 –b是处理的文件,这些文件路径都可以拖拽文件生成,不要手动敲。

生成的csv文件用excel软件打开。这里C列有四个时间戳,第四个是birth,表示创建时间。
在同一秒发生一个很长的长块,这意味着发生了一些非人类行为,你可以找到它们并看看它们是什么情况。

【干货】操纵时间 感受威胁 MAC time时间戳视角的更多相关文章
- 如何在 ASP.NET Core 测试中操纵时间?
有时候,我们会遇到一些跟系统当前时间相关的需求,例如: 只有开学季才允许录入学生信息 只有到了晚上或者周六才允许备份博客 注册满 3 天的用户才允许进行一些操作 某用户在 24 小时内被禁止发言 很显 ...
- iOS:时间格式化(标准时间转为时间戳、时间戳转为标准时间、时间戳转为日期)
新建一个NSString(Time)分类,创建类方法实现时间的转换 .h文件 #import <Foundation/Foundation.h> @interface NSString ( ...
- Golang中mac地址+时间戳加入rand.Seed()产生随机数
记录一下用mac地址+local时间作为seed来产生随机数 // 首先记录一下rand.Seed()怎么用 // 官方说明,传入int64数据为Seed func (r *Rand) Seed(se ...
- C#时间转整型(时间戳),模仿php strtotime函数的部分功能
今天需要将一个基于MS SQL数据库的新闻系统数据导入phpcms v9,源系统新闻日期格式为"2014-01-15 10:45:49",而phpcms中使用的是整型时间戳,在ph ...
- 电子产品使用感受之--Mac Mini 买了之后有什么用?-- 开发啊!
2019.01.29 更新 Mac Mini 2018这么强劲的性能,不用来做点儿什么真是可惜了. 如果只是用来看看Youtube视频,打开网页看看twitter什么的,那可真是巨大的浪费了. 因为这 ...
- - WebStorm 转载【干货技术贴】之-mac下如何安装WebStorm + 破解
写在前面 之前公司不忙的时候,用闲暇功夫想学习React-Native 苦于找不到一款好的代码编辑器,在广泛搜索以后,发现最适合的就是网页代码编辑器WebStrom,所以就尝试安装和破解,下面我将自己 ...
- oop的方式来操纵时间
减少return 减少传参. 主要是在调用上比以前强大很多,以前很怕操作时间,在一堆函数中传来传去.这个调用爽. class DatetimeConverter: DATETIME_FORMATTER ...
- nodejs moment 修改时间格式 日期格式与时间戳格式互相转化
node js moment 修改时间格式 日期格式与int格式互相转化 nvm use 8.3 > moment = require('moment') > days = '2019-0 ...
- js时间格式转换,传入时间戳,第二哥参数是格式,也可不传
export function parseTime(time, pattern) { if (arguments.length === 0 || !time) { return null } cons ...
随机推荐
- 《linux内核设计与实现》第二章
第二章 从内核出发 一.获取内核源码 1.使用Git(linux创造的系统) 使用git来获取最新提交到linux版本树的一个副本: $ git clone git://git.kernel.org/ ...
- Beta版本冲刺(五)
目录 组员情况 组员1(组长):胡绪佩 组员2:胡青元 组员3:庄卉 组员4:家灿 组员5:恺琳 组员6:翟丹丹 组员7:何家伟 组员8:政演 组员9:黄鸿杰 组员10:刘一好 组员11:何宇恒 展示 ...
- nginx转发swoole以及nginx负载
nginx作为静态服务器同时转发swoole配置: location /{root //静态文件目录;index index.html index.htm;//默认首页 if(!-e $request ...
- Redis 总结精讲
本文围绕以下几点进行阐述 1.为什么使用redis2.使用redis有什么缺点3.单线程的redis为什么这么快4.redis的数据类型,以及每种数据类型的使用场景5.redis的过期策略以及内存淘汰 ...
- python updata与深拷贝
当使用updata更新字典时候 被动更新和主动更新的效果是一样的 意思是说 里面会添加值 而不是保持不变 当将一个字典每次新增到列表时候 要用深拷贝 因为直接append的话 会修改将最新的变量的值同 ...
- cf1066F Yet Another 2D Walking (贪心+dijkstra)
易证我们走的时候只会从某一层的某端点走向另一端点.然后走向下一层的某端点.. 所以建图然后dijkstra就行了 调了一年以后发现dijkstra写错了 #include<bits/stdc++ ...
- 基于Maven构建的Spring+Mybatis项目
项目的目录结构: 1.基于Maven构建Web项目 参考:基于Maven构建Web项目 2.导入项目依赖 Spring 核心容器(Beans.Core.Context.Context support. ...
- Elasticsearch 5.0 安装 Search Guard 5 插件
一.Search Guard 简介 Search Guard 是 Elasticsearch 的安全插件.它为后端系统(如LDAP或Kerberos)提供身份验证和授权,并向Elasticsearc ...
- SQL记录-PLSQL数组
PL/SQL数组 PL/SQL程序设计语言提供叫一种叫做VARRAY的数据结构,其可存储相同类型元素的一个固定大小的连续集合.VARRAY用于存储数据的有序集合,但它往往是更加有用认为数组作为相同类型 ...
- SPOJ 8222 NSUBSTR - Substrings
http://www.spoj.com/problems/NSUBSTR/ 题意: F(x)定义为字符串S中所有长度为x的子串重复出现的最大次数 输出F[1]~F[len(S)] 用字符串S构建后缀自 ...