読者です 読者をやめる 読者になる 読者になる

アンタイ・フォレンジック伝道者の独り言

基本的にはデジタル・フォレンジックの技術について取り扱っていますが、記載内容には高確率で誤りが含まれる可能性があります。

5バイト長のDOSタイムスタンプのデコード

5バイト長の DOS タイムスタンプをデコードする場合、TimeLoad ツールを使えば簡単にデコードすることができると教えていただいたので忘れないうちにメモ。

TimeLord by Paul Tew
A Time Utility for Forensic Analysts
http://computerforensics.parsonage.co.uk/timelord/timelord.htm

起動後、Forensic Time Decoder のタブに切り替え、Value に 5バイトの DOS タイムスタンプ(例えば 7B 87 4C AF 3C)を入れ、FAT にチェックを入れて Calculate を実行すれば FAT ms+ Time + Date の欄でデコードしてくれます。10ms の値、4バイトの先頭に足すことになります、例えば 4バイト DOS タイムスタンプが 87 4C AF 3C の場合に、作成日時の 10ms として 7B が保存されている場合には、7B 87 4C AF 3C とすることでデコードされます。
TimeLoad はなかなか優秀ですね!!