アンタイ・フォレンジック妖怪の独り言

基本的にはデジタル・フォレンジックの技術について取り扱っていますが、記載内容には高確率で誤りが含まれる可能性があります。

ハードリンクと属性値

ハードリンクで作成されたファイルの属性値($STANDARD_INFORMATION や $FILE_NAME)がどう処理されているのかをちょっと確認。

Attribute - $STANDARD_INFORMATION (0x10)
http://linux-ntfs.sourceforge.net/ntfs/attributes/standard_information.html
Attribute - $FILE_NAME (0x30)
http://linux-ntfs.sourceforge.net/ntfs/attributes/file_name.html

ハードリンク経由でファイルへアクセスしたり変更を行った場合、タイムスタンプは $STANDARD_INFORMATION で管理されているものが変化します。(それぞれのハードリンクが持つ$FILE_NAMEのタイムスタンプは変化しない)