アンタイ・フォレンジック妖怪の独り言

基本的にはデジタル・フォレンジックの技術について取り扱っていますが、記載内容には高確率で誤りが含まれる可能性があります。

ファイルの移動と Entry Modifiedの関係

ファイルを移動した場合に、Entry Modified が変化するか確認してみたいと思います。
移動前の h.txt の Entry Modified は 10:56:28 であることを確認し、以下のコマンドを実行

move c:\h.txt c:\temp

移動後の h.txt の Entry Modified は 11:00:28 となりました。

ファイルの移動時
Last  Accessed △
Last  Written  −
Entry Modified ○

Last Accessedが△になっている理由ですが、メモリ上に Last Accessed の最新時刻がキャッシュされている場合、移動によって最終更新日時がメモリ上の最新時刻により更新されるようです。このため、最新の最終アクセス日時がメモリ上に存在しない場合にはLast Accessedは変化しませんが、最新の最終アクセス日時がメモリ上に存在すると、移動後のファイルの Last Accessed はメモリ上の最新時刻が反映・保存されるようです。