@port139 Blog

基本的にはデジタル・フォレンジックの技術について取り扱っていますが、記載内容には高確率で誤りが含まれる可能性があります。

ディレクトリのatime

ちょっと調べ物をしてて知ったんですが、mac-robber*1mac を収集する場合、ディレクトリのatimeを変化させてしまうんですね。*2MD5値を計算しなければ、atimeを変化させずにmactimeを収集できるかなぁと思っていたんですが、そうかディレクトリは変化しちゃうんだ、ヘェ。

*1:http://www.sleuthkit.org/mac-robber/desc.php

*2:書き込みが許可される場合にはですが