• 2

電腦檔案的時間可以竄改嗎?

檔案的「最後修改日期」是可以被竄改的,而且竄改方式不難。
不能。這是NTFS的時間戳機制,如果你有打過刑事官司鑑定你就知道為什麼一改就偽造文書了。

NTFS 檔案系統使用一種稱為 FILETIME 的 64 位元結構來儲存時間戳,這個結構記錄了自 1601 年 1 月 1 日(UTC)以來經過的 100 奈秒(0.0000001 秒)間隔數。這表示每個時間戳的最小單位為 100 奈秒,理論上在一秒內可以有 10,000,000 個不同的時間戳值。

在實際應用中,當檔案被建立或修改時,系統會自動分配一個具有高解析度的時間戳,這個時間戳的最後七位數(代表 100 奈秒的部分)通常會是一個非零的數值,反映出檔案操作的精確時間點。

在數位鑑識分析中,如果發現某個檔案的時間戳在 100 奈秒的部分全為零(例如 .0000000),表示該時間戳可能是人為設定的。有下面幾個原因:

1、自然生成的時間戳極少全為零:由於系統在建立或修改檔案時會自動分配高解析度的時間戳,因此自然生成的時間戳在 100 奈秒部分全為零的機率極低。

2、常見的時間戳修改工具的限制:許多用於修改時間戳的工具(如 Timestomp、SetMACE 等)在設定時間戳時,可能只支援到秒的精度,或是未能正確設定 100 奈秒的部分,導致該部分為預設的零值。

3、鑑識工具的檢測:專業的鑑識工具會檢查時間戳的完整性,包括其高解析度部分。如果發現異常,可能會標記該檔案為可疑。

除了檢查時間戳的高解析度部分外,鑑識專家還會比較 NTFS 檔案系統中兩個主要的時間戳屬性:

$STANDARD_INFORMATION($SI):包含檔案的建立、修改、存取和 MFT 修改時間,這些時間戳在檔案操作時會被更新。

$FILE_NAME($FN):也包含類似的時間戳,但通常只有在檔案名稱或其所在目錄變更時才會更新。

如果發現 $SI 和 $FN 中的時間戳不一致,這可能表示檔案的時間戳曾被人為修改,因為某些修改工具可能只更新了其中一個屬性。

不要亂教人,就是有人改檔案時間被告,然後被刑事局鑑定出偽造,然後官司輸了去坐牢的例子。
一個小路人

笑死,怎樣看都是為了做違法的事才偽造時間而被告,並不是偽造時間就被告

2025-05-05 12:15
一個小路人 wrote:
有時候我們會...(恕刪)

可以修改但會在高級的數位鑑識中被檢測出來,勒索不是病毒,別再用病毒的概念去解釋它

如果你真煩惱檔案被修改,你應該去研究有資料夾保護的防毒,而不是一直在猜它怎麼被加密原因在哪

你也從來不講是什麼軟體環境
一張圖也沒有卻要人給你全面解答
一個小路人

不好意思,我只是想試圖用檔案的修改時間判斷這是以前中獎的殘檔,還是新中的。然後勒索是不是病毒,好像不是本篇重點

2025-05-05 23:04
勒索行為就是加密你的檔案,病毒則是會潛伏並複製在你的檔案上,而你一直把這種修改視為一樣的,如果你電腦裡有程序要加密一切資料不可能只有一個文件影片音訊被修改。

你要嘛本來就打不開這個檔案 要嗎就是你沒嘗試整個電腦清乾淨,本來就是垃圾你一直要研究他幾天前產生是有什麼意義

你不補充細節,誰會知道你懷疑的感染點到你底是你腦補出來的,還是只是你忘記去清理上次沒刪的舊檔
  • 2
內文搜尋
X
評分
評分
複製連結
Mobile01提醒您
您目前瀏覽的是行動版網頁
是否切換到電腦版網頁呢?