【反计算机取证必看】Windows系统中文件时间属性的变化及影响因素.pdf

·技术交流·

Windows系统中文件时间属性的变化及影响因素

滕冲1,方靖然2,张国臣3(1.中国人民公安大学,北京

3.公安部物证鉴定中心,北京100038)

摘要: 目的 分析Windows系统中不同因素对文件时间属性的影响,总结文件时间属性的变化规律。方法

律并分析各种因素的影响。结果文件时间属性的更新与系统环境、操作方法、文件类型等因素有关,而且文

件时间属性更新有特定的周期。结论Windows系统中文件时间属性的变化既有特定的规律,又受其它因素

影响,在检验中应加以注意。

关键词: 电子物证检验;文件时间属性;MAC时间

中图分类号:DF793.2文献标识码:A文章编号:1008—3650(2009)05—0003-03

and factorsoffiletimeattributeinWindows

influencing System

Change

TENG Guo-chen(ChinesePublic 100038,

Chong,FANGJing-ran,ZHANG People'sSecurityUniversity,BeUing

China)一

ABS.rRACT: To theinfluenceofdifferentfactorsonfiletimeattributeinWindowsandsurfllTla—

objectiveanalyze system

Method in

rizethe offiletimeattributB allkindsof onfilesandfoldersbothNTFSandFAT32file

changes Apply operations

the offiletimeattributeandthenconcludethe andotherinfluencingfactors.ResultThe

systems。recordchange pattern update

offiletimeattributeisaffected environment,different offilesand otherfactors,andthereis

bysystem operations,thetype many

a oftimebetweeneach T11e offiletimeattributefollowsacertain andisalso

specialperiod updating.Conclusionchange pattern

someotherfactorsthatmustbe inexamination.

influencedby respected

KEYWoRl)s:electronicforensics;filetimeattribute;MAC_time

随着电子技术的迅速发展,信息化、数字化进程 和管理方式都是不同的。

加快,使得电子物证在侦查和诉讼中的地位越来越重

要。特别是计算机中文件时间属性的检验,很多情况 录登记项中。每个目录臀记项的大小为32字节,其

下可以为案件的侦查和审判提供精确的时间信息。 中第14至18字节记录了文件的创建时间;第19、20

文件的时间属性常随某些因素发生变化,本文通过实 字节记录了最后一次访问时间;第23至26字节记录

验的方法,针对Windows系统巾影响文件时间属性

了最后一次修改时间[3。。FAT32对文件时间属性的

变化的因素进行分析,总结出文件时间属性变化的一 管理是基于系统的本地时间的,也就是说目录登记项

般规律,为时间属性的

计算机中文件访问时间是什么情况,【反计算机取证必看】Windows系统中文件时间属性的变化及影响因素.pdf...相关推荐

  1. W ndowS无法自动修此计算机,系统引导怎么修复?电脑手动修复Windows系统引导文件...

    我们在使用Windows系统的时候,经常会遇到一些系统问题.有时候系统引导文件丢失,导致电脑完成正常启动,这种时候可以通过外置工具来修复引导.不过Windows系统中也有手动修复引导的工具.那么下面就 ...

  2. Windows系统中哪些文件夹可以删除

    Windows系统中哪些文件夹可以删除 windows文件夹中的哪些文件可以删除 经过以下的设置后,你的系统会更加清爽.简洁.高效! 1.打开"我的电脑"-"工具&quo ...

  3. Windows系统中文件解说

    Documents and Settings是什么文件? 答案: 是系统用户设置文件夹,包括各个用户的文档.收藏夹.上网浏览信息.配置文件等. 补:这里面的东西不要随便删除,这保存着所有用户的文档和账 ...

  4. 关闭计算机休眠文件,如何对Windows系统休眠文件瘦身并释放C盘?

    在Windows系统中,大家都知道有一个休眠功能,这个功能很受欢迎,因为它可以让计算机关闭电源进入到休眠模式,同时还能保存当前内存中的所有数据,再次开机能够迅速恢复到关机前的状态,这个功能在固态硬盘普 ...

  5. python中如何写windows系统路径_Python在windows系统中表示文件路径

    Windows系统中,路径使用的是\.而Linux系统中,路径使用/.\同时也是转义字符,所以使用\的时候会有问题. 如果运气好,\后没有可以转义的字符,还是可以正常输出:print("C: ...

  6. 如何将文件二进制传输至aix服务器,有什么办法把文件从WINDOWS系统中传到AIX中?...

    有什么办法把文件从WINDOWS系统中传到AIX中? (2011-12-21 04:19:38) 标签: 杂谈 有什么办法把文件从WINDOWS系统中传到AIX中?我有一台笔记本可以远程登陆170和F ...

  7. Windows系统中通过命令查看文件的MD5,SHA1,SHA256校验值

    Windows系统中通过命令查看文件的MD5,SHA1,SHA256校验值 命令格式如下: certutil -hashfile yourfilename MD5 certutil -hashfile ...

  8. 怎么恢复服务器电脑删除的文件,windows系统中u盘上被删除的文件怎么恢复?_网站服务器运行维护,windows,u盘,删除,恢复...

    win10装cad提示权限不够怎么办?_网站服务器运行维护 解决方法:跳过管理员权限来进行安装.步骤:1.在经常要使用的程序上右键单击,选择"兼容性疑难解答":2.点击" ...

  9. Windows 系统中的文件路径格式

    目录 前言 1 Windows 系统中的文件路径格式 1.1. 传统 DOS 路径 1.2. UNC 路径 1.3. DOS 设备路径 2 路径规范化 3 路径标识总结 4 应用当前目录 5 规范化分 ...

最新文章

  1. android md风格Switch,带有图标动画和颜色转换的Switch – material...
  2. idea配置jfinal_intellij idea安装与配置(Java开发配置篇)
  3. 对oracle静态参数修改一点研究
  4. MPLSMTU对MPLS网络质量的影响
  5. java内部类为什么会持有外部类的引用_为什么内部类持有外部类的引?
  6. VTP (vlan trunking protocol)
  7. HBase之重试机制
  8. Android:数据持久化、Environment、SharedPreferences、内部存储internalStorage
  9. 多特征自动植物病害识别与检测
  10. 深入分析Java中的length和length()
  11. python 爬取财经新闻_Python爬虫并自制新闻网站,太好玩了
  12. JIRA Service Desk获得 ITIL 认证
  13. Python程序之DNS劫持
  14. 1.4 极限的运算法则
  15. Android——币种转换App
  16. obs源码二次开发,自定义插入SEI
  17. Redis常见面试题汇总
  18. dinfo-oec hadoop部署方案
  19. python移动自动化测试面试视频_Python-自动化测试面试
  20. pacs定位线_C#开发PACS医学影像处理系统(十五):Dicom影像交叉定位线算法

热门文章

  1. 玩转springboot2.x之搭建Thymeleaf官方示例程序
  2. mysql打错了怎么办_数据库出错了怎么办?
  3. 基于JAVA+Servlet+JSP+MYSQL的在线答疑系统
  4. raise JSONDecodeError(“Expecting value“, s, err.value) from None
  5. wordpress linux伪静态,nginx下wordpress伪静态设置
  6. mac 连接hbase的图形化界面_Mac 视觉史(二):90 年代失败 Mac 操作系统大赏
  7. 【.NET】SqlDateTime 溢出。必须介于 1/1/1753 12:00:00 AM 和 12/31/9999 11:59:59 PM之间
  8. 10_官方例子程序01
  9. Ora-00942:表或视图不存在
  10. Windows8 Metro应用开发之C#(1)- 项目模板(Project Templates)