[發(fā)明專利]一種基于時(shí)間屬性的數(shù)字取證分析鑒別方法有效
| 申請(qǐng)?zhí)枺?/td> | 202110031814.1 | 申請(qǐng)日: | 2021-01-11 |
| 公開(kāi)(公告)號(hào): | CN112733187B | 公開(kāi)(公告)日: | 2022-10-11 |
| 發(fā)明(設(shè)計(jì))人: | 陳龍;張程;董振興 | 申請(qǐng)(專利權(quán))人: | 重慶郵電大學(xué) |
| 主分類(lèi)號(hào): | G06F21/62 | 分類(lèi)號(hào): | G06F21/62;G06F21/64 |
| 代理公司: | 北京同恒源知識(shí)產(chǎn)權(quán)代理有限公司 11275 | 代理人: | 楊柳岸 |
| 地址: | 400065 *** | 國(guó)省代碼: | 重慶;50 |
| 權(quán)利要求書(shū): | 查看更多 | 說(shuō)明書(shū): | 查看更多 |
| 摘要: | |||
| 搜索關(guān)鍵詞: | 一種 基于 時(shí)間 屬性 數(shù)字 取證 分析 鑒別方法 | ||
1.一種基于時(shí)間屬性的數(shù)字取證分析鑒別方法,其特征在于:該方法包括以下步驟:
S1:提取相關(guān)時(shí)間信息;包括獲取電子數(shù)據(jù),并解析文件元數(shù)據(jù)包含的時(shí)間戳信息;同時(shí),收集并驗(yàn)證承載該電子數(shù)據(jù)的電子設(shè)備的系統(tǒng)時(shí)間信息;
S2:分析文件時(shí)間信息;文件元數(shù)據(jù)中記錄的$SI和$FN中的八個(gè)時(shí)間戳都小于或等于$MFT記錄修改時(shí)間,并且時(shí)間戳在用戶在線的系統(tǒng)時(shí)間范圍內(nèi);若不符合當(dāng)前規(guī)則,則該文件時(shí)間戳信息不可信;
S3:文件時(shí)間基礎(chǔ)性判斷;根據(jù)不同操作行為和方式對(duì)文件時(shí)間的影響規(guī)則,對(duì)文件時(shí)間信息進(jìn)行可信性檢查,判斷文件元數(shù)據(jù)中記錄的$SI和$FN中的八個(gè)時(shí)間戳是否符合規(guī)則;若不符合當(dāng)前規(guī)則,則該文件時(shí)間戳信息不可信;
S4:基于$LogFile判斷$MFT時(shí)間創(chuàng)建記錄是否被篡改;根據(jù)$LogFile中所記載的日志序列號(hào)LSN判斷文件創(chuàng)建時(shí)間是否符合條件;若不符合當(dāng)前規(guī)則,則該文件時(shí)間戳信息不可信;
S5:基于$USNjrnl判斷$MFT時(shí)間修改記錄是否被篡改;根據(jù)$USNjrnl中所記載的屬性BASIC_INFO_CHANGE信息判斷文件元數(shù)據(jù)更改時(shí)間是否符合條件;若不符合當(dāng)前規(guī)則,則該文件時(shí)間戳信息不可信;
S6:基于Prefetch files記錄的時(shí)間戳判斷$MFT時(shí)間是否被篡改;根據(jù)Prefetchfiles記錄的時(shí)間篡改軟件運(yùn)行的時(shí)間記錄是否滿足條件;若不符合當(dāng)前規(guī)則,則該文件時(shí)間戳信息不可信;
S7:基于Link files記錄的時(shí)間戳判斷$MFT時(shí)間是否被篡改;根據(jù)Link files記錄的文件時(shí)間是否與當(dāng)前證據(jù)的文件時(shí)間是否符合條件;若不符合當(dāng)前規(guī)則,則該文件時(shí)間戳信息不可信;
所述S1中,與電子數(shù)據(jù)時(shí)間屬性相關(guān)的信息包括:系統(tǒng)時(shí)間和文件時(shí)間;
系統(tǒng)時(shí)間是指以格林威治時(shí)間為基準(zhǔn)的世界標(biāo)準(zhǔn)時(shí)間,即Windows event logs中記錄的用戶登錄在線的系統(tǒng)時(shí)間;
文件時(shí)間是指操作系統(tǒng)記錄的文件元數(shù)據(jù)$MFT中的時(shí)間屬性,該時(shí)間屬性記錄為$STANDARD_INFORMATION屬性,記為$SI,和$FILE_NAME屬性,記為$FN,具體為文件修改時(shí)間m-time、文件訪問(wèn)時(shí)間a-time、文件創(chuàng)建時(shí)間c-time、$MFT記錄修改時(shí)間e-time,即MACE時(shí)間;一共兩個(gè)屬性共計(jì)八個(gè)時(shí)間戳信息;
使用“屬性-時(shí)間類(lèi)別”表示相應(yīng)的時(shí)間戳。
2.根據(jù)權(quán)利要求1所述的一種基于時(shí)間屬性的數(shù)字取證分析鑒別方法,其特征在于:所述S2中,條件判斷規(guī)則具體包括:
規(guī)則1:文件元數(shù)據(jù)中記錄的$SI和$FN中的八個(gè)時(shí)間戳都在用戶登錄在線的系統(tǒng)時(shí)間范圍內(nèi);
規(guī)則2:文件元數(shù)據(jù)中記錄的$SI和$FN中的八個(gè)時(shí)間戳都小于或等于$MFT記錄修改時(shí)間e-time。
3.根據(jù)權(quán)利要求1所述的一種基于時(shí)間屬性的數(shù)字取證分析鑒別方法,其特征在于:所述S3中,條件判斷規(guī)則具體包括:
規(guī)則3:$SI的$MFT記錄修改時(shí)間e-time小于等于$FN的$MFT記錄修改時(shí)間e-time,即:$SI-E=$FN-E;同時(shí)$SI的文件創(chuàng)建時(shí)間c-time、文件修改時(shí)間m-time、文件訪問(wèn)時(shí)間a-time大于等于$FN的文件創(chuàng)建時(shí)間c-time、文件修改時(shí)間m-time、文件訪問(wèn)時(shí)間a-time,即:$SI-MAC$FN-MAC;
規(guī)則4:$FN的文件創(chuàng)建時(shí)間c-time、文件訪問(wèn)時(shí)間a-time大于等于$FN的文件修改時(shí)間m-time、$MFT記錄修改時(shí)間e-time,即$FN-AC=$FN-ME。
4.根據(jù)權(quán)利要求1所述的一種基于時(shí)間屬性的數(shù)字取證分析鑒別方法,其特征在于:所述S4中,條件判斷規(guī)則具體包括:
規(guī)則5:$LogFile的創(chuàng)建時(shí)間c-time不等于$SI的文件創(chuàng)建時(shí)間c-time或$FN的文件創(chuàng)建時(shí)間c-time。
5.根據(jù)權(quán)利要求1所述的一種基于時(shí)間屬性的數(shù)字取證分析鑒別方法,其特征在于:所述S5中,條件判斷規(guī)則具體包括:
規(guī)則6:$USNjrnl中BASIC_INFO_CHANGE記錄的時(shí)間不等于$SI的$MFT記錄修改時(shí)間e-time。
該專利技術(shù)資料僅供研究查看技術(shù)是否侵權(quán)等信息,商用須獲得專利權(quán)人授權(quán)。該專利全部權(quán)利屬于重慶郵電大學(xué),未經(jīng)重慶郵電大學(xué)許可,擅自商用是侵權(quán)行為。如果您想購(gòu)買(mǎi)此專利、獲得商業(yè)授權(quán)和技術(shù)合作,請(qǐng)聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/202110031814.1/1.html,轉(zhuǎn)載請(qǐng)聲明來(lái)源鉆瓜專利網(wǎng)。
- 同類(lèi)專利
- 專利分類(lèi)
G06F 電數(shù)字?jǐn)?shù)據(jù)處理
G06F21-00 防止未授權(quán)行為的保護(hù)計(jì)算機(jī)或計(jì)算機(jī)系統(tǒng)的安全裝置
G06F21-02 .通過(guò)保護(hù)計(jì)算機(jī)的特定內(nèi)部部件
G06F21-04 .通過(guò)保護(hù)特定的外圍設(shè)備,如鍵盤(pán)或顯示器
G06F21-06 .通過(guò)感知越權(quán)操作或外圍侵?jǐn)_
G06F21-20 .通過(guò)限制訪問(wèn)計(jì)算機(jī)系統(tǒng)或計(jì)算機(jī)網(wǎng)絡(luò)中的節(jié)點(diǎn)
G06F21-22 .通過(guò)限制訪問(wèn)或處理程序或過(guò)程
- 時(shí)間同步裝置、時(shí)間同步系統(tǒng)和時(shí)間同步方法
- 時(shí)間校準(zhǔn)裝置和時(shí)間校準(zhǔn)方法
- 時(shí)間同步系統(tǒng)及時(shí)間同步方法
- 時(shí)間同步方法、時(shí)間同步系統(tǒng)、時(shí)間主設(shè)備以及時(shí)間從設(shè)備
- 時(shí)間控制裝置和時(shí)間控制方法
- 時(shí)間測(cè)試電路及時(shí)間測(cè)試方法
- 時(shí)間的飛行時(shí)間
- 局部激活時(shí)間的時(shí)間變換
- 時(shí)間測(cè)量電路、時(shí)間測(cè)量芯片及時(shí)間測(cè)量裝置
- 時(shí)間同步方法與時(shí)間同步系統(tǒng)
- 使用逆空間濾波的數(shù)字圖像重建
- 數(shù)字版權(quán)管理交易系統(tǒng)
- 一種數(shù)字證書(shū)自動(dòng)申請(qǐng)方法和裝置及系統(tǒng)
- 用于數(shù)字記憶練習(xí)的數(shù)學(xué)教具
- 一種數(shù)字種類(lèi)的確定方法及裝置
- 數(shù)字資產(chǎn)編碼方法
- 數(shù)字證書(shū)管理方法及設(shè)備
- 數(shù)字媒體水印處理方法、計(jì)算機(jī)設(shè)備和存儲(chǔ)介質(zhì)
- 數(shù)字亞克力標(biāo)牌
- 一種基于區(qū)塊鏈的數(shù)字資產(chǎn)交易方法、裝置及存儲(chǔ)介質(zhì)





