アンタイ・フォレンジック妖怪の独り言

基本的にはデジタル・フォレンジックの技術について取り扱っていますが、記載内容には高確率で誤りが含まれる可能性があります。

スライド5

ファイル MACE.TXT に対して、NTFS ハードリンクを設定したところです。*1
ちょっとわかりにくいかもしれませんが、赤字で「30」となっている箇所が $FILE_NAME の属性値を示しており、MACE.txt と hardlink.txt の二つの $FILE_NAME 属性がこのレコードには存在していることを確認できます。
MACE.txt の $FILE_NAME 属性が持つタイムスタンプが最も古いものになりますが、これは MACE.txt が作成された時のタイムスタンプになっています。*2
これに対して、hardlink.txt のタイムスタンプは、ハードリンクが作成された時点で SI が持っていたタイムスタンプが記録されています。SI の値は現在のタイムスタンプになります。

*1:葉っぱさんのやり方を見習って?「fsutil hardlink create hardlink.txt MACE.txt」で作成

*2:移動などがあればその時刻になるので、必ずしも作成された時刻を示すわけではありません