アンタイ・フォレンジック妖怪の独り言

基本的にはデジタル・フォレンジックの技術について取り扱っていますが、記載内容には高確率で誤りが含まれる可能性があります。

ハードリンクを新規に作成した場合の$FILE_NAMEタイムスタンプ

$FILE_NAME も4つのタイムスタンプ(4つ)を持っていますが、ハードリンクを作成した時には以下のような動きをするようです。

1.fsutil hardlink create c.txt a.txt を実行する
2.$STANDARD_INFORMATION に保存されていたタイムスタンプが、c.txt の $FILE_NAME のタイムスタンプに保存される
3.$STANDARD_INFORMATION に最新のタイムスタンプ(ハードリンク作成によるCtime変更)が反映される
4.b.txtなど他にハードリンクされているファイルの $FILE_NAME のタイムスタンプ値はいずれも変化しない