[發(fā)明專利]一種基于JFFS2文件系統(tǒng)的文件增刪改痕跡分析方法及系統(tǒng)有效
| 申請(qǐng)?zhí)枺?/td> | 202011581267.6 | 申請(qǐng)日: | 2020-12-28 |
| 公開(kāi)(公告)號(hào): | CN112631993B | 公開(kāi)(公告)日: | 2023-05-30 |
| 發(fā)明(設(shè)計(jì))人: | 鐘臻;郭弘;沈長(zhǎng)達(dá);黃志煒;蘇步發(fā) | 申請(qǐng)(專利權(quán))人: | 廈門(mén)市美亞柏科信息股份有限公司 |
| 主分類號(hào): | G06F16/11 | 分類號(hào): | G06F16/11;G06F16/16;G06F16/18 |
| 代理公司: | 廈門(mén)福貝知識(shí)產(chǎn)權(quán)代理事務(wù)所(普通合伙) 35235 | 代理人: | 陳遠(yuǎn)洋 |
| 地址: | 361000 福建省廈門(mén)市思明*** | 國(guó)省代碼: | 福建;35 |
| 權(quán)利要求書(shū): | 查看更多 | 說(shuō)明書(shū): | 查看更多 |
| 摘要: | |||
| 搜索關(guān)鍵詞: | 一種 基于 jffs2 文件系統(tǒng) 文件 增刪 痕跡 分析 方法 系統(tǒng) | ||
1.一種基于JFFS2文件系統(tǒng)的文件增刪改痕跡分析方法,其特征在于,包括以下步驟:
S1:提取JFFS2文件系統(tǒng)中的一個(gè)文件信息節(jié)點(diǎn),根據(jù)所述文件信息節(jié)點(diǎn)的文件唯一標(biāo)識(shí)ID提取具有與所述文件唯一標(biāo)識(shí)ID相同的所屬文件ID的數(shù)據(jù)節(jié)點(diǎn),將所有所述數(shù)據(jù)節(jié)點(diǎn)組成集合SD;
所述步驟S1中提取JFFS2文件系統(tǒng)中的一個(gè)文件信息節(jié)點(diǎn),具體包括:
獲取JFFS2文件系統(tǒng)的所有文件信息節(jié)點(diǎn)并組成集合FL={F1,F2,F3,...,FN},依次提取所述集合FL中的文件信息節(jié)點(diǎn),其中F1,F2,F3,...,FN表示各文件信息節(jié)點(diǎn);
S2:提取所述集合SD中的一個(gè)數(shù)據(jù)節(jié)點(diǎn)記為數(shù)據(jù)節(jié)點(diǎn)DN;
所述步驟S2的具體步驟包括:
對(duì)所述集合SD中的數(shù)據(jù)節(jié)點(diǎn)按照版本號(hào)從小到大的順序進(jìn)行排序,再根據(jù)所述版本號(hào)從小到大依次提取數(shù)據(jù)節(jié)點(diǎn)并記為數(shù)據(jù)節(jié)點(diǎn)DN,同時(shí)執(zhí)行所述步驟S3;
S3:根據(jù)所述數(shù)據(jù)節(jié)點(diǎn)DN的文件大小iSize、所屬文件數(shù)據(jù)偏移offset和原始數(shù)據(jù)解壓長(zhǎng)度dsize之間的關(guān)系判斷所述文件信息節(jié)點(diǎn)中文件名所指向的文件的增加、刪除和修改狀態(tài);當(dāng)所述集合FL中的文件信息節(jié)點(diǎn)都被提取過(guò),JFFS2文件系統(tǒng)中文件的增加、刪除和修改狀態(tài)分析完成;
所述步驟S3具體包括:
提取所述數(shù)據(jù)節(jié)點(diǎn)DN的時(shí)間、文件大小iSize、所屬文件數(shù)據(jù)偏移offset和原始數(shù)據(jù)解壓長(zhǎng)度dsize:
當(dāng)iSize=offset+dsize且offset及dsize值非零時(shí),表示所述文件信息節(jié)點(diǎn)中文件名所指向的文件在所述時(shí)間內(nèi)有內(nèi)容的新增;
當(dāng)iSizeoffset+dsize且offset及dsize值非零時(shí),表示所述文件信息節(jié)點(diǎn)中文件名所指向的文件在所述時(shí)間內(nèi)有內(nèi)容的修改;
當(dāng)iSize、offset及dsize值都為零時(shí),表示所述文件信息節(jié)點(diǎn)中文件名所指向的文件在所述時(shí)間內(nèi)有內(nèi)容被刪除。
2.根據(jù)權(quán)利要求1所述的方法,其特征在于,所述文件唯一標(biāo)識(shí)ID由所述文件信息節(jié)點(diǎn)中的節(jié)點(diǎn)編號(hào)ino表示。
3.根據(jù)權(quán)利要求1所述的方法,其特征在于,所述所屬文件ID由所述數(shù)據(jù)節(jié)點(diǎn)中的所屬文件數(shù)據(jù)編號(hào)ino表示。
4.根據(jù)權(quán)利要求3所述的方法,其特征在于,所述排序針對(duì)具有相同創(chuàng)建時(shí)間的數(shù)據(jù)節(jié)點(diǎn)分別進(jìn)行排序。
5.一種計(jì)算機(jī)可讀存儲(chǔ)介質(zhì),其上存儲(chǔ)有計(jì)算機(jī)程序,其特征在于,該計(jì)算機(jī)程序被計(jì)算機(jī)處理器執(zhí)行時(shí)實(shí)施權(quán)利要求1至4中任一項(xiàng)所述的方法。
6.一種基于JFFS2文件系統(tǒng)的文件增刪改痕跡分析系統(tǒng),其特征在于,包括:
文件ID關(guān)聯(lián)單元:配置用于提取JFFS2文件系統(tǒng)中的一個(gè)文件信息節(jié)點(diǎn),根據(jù)所述文件信息節(jié)點(diǎn)的文件唯一標(biāo)識(shí)ID提取具有與所述文件唯一標(biāo)識(shí)ID相同的所屬文件ID的數(shù)據(jù)節(jié)點(diǎn),將所有所述數(shù)據(jù)節(jié)點(diǎn)組成集合SD;所述提取JFFS2文件系統(tǒng)中的一個(gè)文件信息節(jié)點(diǎn),具體包括:獲取JFFS2文件系統(tǒng)的所有文件信息節(jié)點(diǎn)并組成集合FL={F1,F2,F3,...,FN},依次提取所述集合FL中的文件信息節(jié)點(diǎn),其中F1,F2,F3,...,FN表示各文件信息節(jié)點(diǎn);
數(shù)據(jù)節(jié)點(diǎn)提取單元:配置用于提取所述集合SD中的一個(gè)數(shù)據(jù)節(jié)點(diǎn)記為數(shù)據(jù)節(jié)點(diǎn)DN;具體包括:對(duì)所述集合SD中的數(shù)據(jù)節(jié)點(diǎn)按照版本號(hào)從小到大的順序進(jìn)行排序,再根據(jù)所述版本號(hào)從小到大依次提取數(shù)據(jù)節(jié)點(diǎn)并記為數(shù)據(jù)節(jié)點(diǎn)DN,同時(shí)執(zhí)行所述步驟S3;
文件增刪改痕跡分析單元:配置用于根據(jù)所述數(shù)據(jù)節(jié)點(diǎn)DN的文件大小iSize、所屬文件數(shù)據(jù)偏移offset和原始數(shù)據(jù)解壓長(zhǎng)度dsize之間的關(guān)系判斷所述文件信息節(jié)點(diǎn)中文件名所指向的文件的增加、刪除和修改狀態(tài);具體包括:提取所述數(shù)據(jù)節(jié)點(diǎn)DN的時(shí)間、文件大小iSize、所屬文件數(shù)據(jù)偏移offset和原始數(shù)據(jù)解壓長(zhǎng)度dsize:當(dāng)iSize=offset+dsize且offset及dsize值非零時(shí),表示所述文件信息節(jié)點(diǎn)中文件名所指向的文件在所述時(shí)間內(nèi)有內(nèi)容的新增;當(dāng)iSizeoffset+dsize且offset及dsize值非零時(shí),表示所述文件信息節(jié)點(diǎn)中文件名所指向的文件在所述時(shí)間內(nèi)有內(nèi)容的修改;當(dāng)iSize、offset及dsize值都為零時(shí),表示所述文件信息節(jié)點(diǎn)中文件名所指向的文件在所述時(shí)間內(nèi)有內(nèi)容被刪除。
該專利技術(shù)資料僅供研究查看技術(shù)是否侵權(quán)等信息,商用須獲得專利權(quán)人授權(quán)。該專利全部權(quán)利屬于廈門(mén)市美亞柏科信息股份有限公司,未經(jīng)廈門(mén)市美亞柏科信息股份有限公司許可,擅自商用是侵權(quán)行為。如果您想購(gòu)買(mǎi)此專利、獲得商業(yè)授權(quán)和技術(shù)合作,請(qǐng)聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/202011581267.6/1.html,轉(zhuǎn)載請(qǐng)聲明來(lái)源鉆瓜專利網(wǎng)。





