[發明專利]一種基于時間屬性的數字取證分析鑒別方法有效
| 申請號: | 202110031814.1 | 申請日: | 2021-01-11 |
| 公開(公告)號: | CN112733187B | 公開(公告)日: | 2022-10-11 |
| 發明(設計)人: | 陳龍;張程;董振興 | 申請(專利權)人: | 重慶郵電大學 |
| 主分類號: | G06F21/62 | 分類號: | G06F21/62;G06F21/64 |
| 代理公司: | 北京同恒源知識產權代理有限公司 11275 | 代理人: | 楊柳岸 |
| 地址: | 400065 *** | 國省代碼: | 重慶;50 |
| 權利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關鍵詞: | 一種 基于 時間 屬性 數字 取證 分析 鑒別方法 | ||
1.一種基于時間屬性的數字取證分析鑒別方法,其特征在于:該方法包括以下步驟:
S1:提取相關時間信息;包括獲取電子數據,并解析文件元數據包含的時間戳信息;同時,收集并驗證承載該電子數據的電子設備的系統時間信息;
S2:分析文件時間信息;文件元數據中記錄的$SI和$FN中的八個時間戳都小于或等于$MFT記錄修改時間,并且時間戳在用戶在線的系統時間范圍內;若不符合當前規則,則該文件時間戳信息不可信;
S3:文件時間基礎性判斷;根據不同操作行為和方式對文件時間的影響規則,對文件時間信息進行可信性檢查,判斷文件元數據中記錄的$SI和$FN中的八個時間戳是否符合規則;若不符合當前規則,則該文件時間戳信息不可信;
S4:基于$LogFile判斷$MFT時間創建記錄是否被篡改;根據$LogFile中所記載的日志序列號LSN判斷文件創建時間是否符合條件;若不符合當前規則,則該文件時間戳信息不可信;
S5:基于$USNjrnl判斷$MFT時間修改記錄是否被篡改;根據$USNjrnl中所記載的屬性BASIC_INFO_CHANGE信息判斷文件元數據更改時間是否符合條件;若不符合當前規則,則該文件時間戳信息不可信;
S6:基于Prefetch files記錄的時間戳判斷$MFT時間是否被篡改;根據Prefetchfiles記錄的時間篡改軟件運行的時間記錄是否滿足條件;若不符合當前規則,則該文件時間戳信息不可信;
S7:基于Link files記錄的時間戳判斷$MFT時間是否被篡改;根據Link files記錄的文件時間是否與當前證據的文件時間是否符合條件;若不符合當前規則,則該文件時間戳信息不可信;
所述S1中,與電子數據時間屬性相關的信息包括:系統時間和文件時間;
系統時間是指以格林威治時間為基準的世界標準時間,即Windows event logs中記錄的用戶登錄在線的系統時間;
文件時間是指操作系統記錄的文件元數據$MFT中的時間屬性,該時間屬性記錄為$STANDARD_INFORMATION屬性,記為$SI,和$FILE_NAME屬性,記為$FN,具體為文件修改時間m-time、文件訪問時間a-time、文件創建時間c-time、$MFT記錄修改時間e-time,即MACE時間;一共兩個屬性共計八個時間戳信息;
使用“屬性-時間類別”表示相應的時間戳。
2.根據權利要求1所述的一種基于時間屬性的數字取證分析鑒別方法,其特征在于:所述S2中,條件判斷規則具體包括:
規則1:文件元數據中記錄的$SI和$FN中的八個時間戳都在用戶登錄在線的系統時間范圍內;
規則2:文件元數據中記錄的$SI和$FN中的八個時間戳都小于或等于$MFT記錄修改時間e-time。
3.根據權利要求1所述的一種基于時間屬性的數字取證分析鑒別方法,其特征在于:所述S3中,條件判斷規則具體包括:
規則3:$SI的$MFT記錄修改時間e-time小于等于$FN的$MFT記錄修改時間e-time,即:$SI-E=$FN-E;同時$SI的文件創建時間c-time、文件修改時間m-time、文件訪問時間a-time大于等于$FN的文件創建時間c-time、文件修改時間m-time、文件訪問時間a-time,即:$SI-MAC$FN-MAC;
規則4:$FN的文件創建時間c-time、文件訪問時間a-time大于等于$FN的文件修改時間m-time、$MFT記錄修改時間e-time,即$FN-AC=$FN-ME。
4.根據權利要求1所述的一種基于時間屬性的數字取證分析鑒別方法,其特征在于:所述S4中,條件判斷規則具體包括:
規則5:$LogFile的創建時間c-time不等于$SI的文件創建時間c-time或$FN的文件創建時間c-time。
5.根據權利要求1所述的一種基于時間屬性的數字取證分析鑒別方法,其特征在于:所述S5中,條件判斷規則具體包括:
規則6:$USNjrnl中BASIC_INFO_CHANGE記錄的時間不等于$SI的$MFT記錄修改時間e-time。
該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于重慶郵電大學,未經重慶郵電大學許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業授權和技術合作,請聯系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/202110031814.1/1.html,轉載請聲明來源鉆瓜專利網。
- 上一篇:一種包邊機
- 下一篇:一種基于改進深度神經網絡的蘋果采摘方法





