[发明专利]基于时域的数据取证及交叉分析方法无效
申请号: | 201110131421.4 | 申请日: | 2011-05-20 |
公开(公告)号: | CN102194071A | 公开(公告)日: | 2011-09-21 |
发明(设计)人: | 邹恒明;丁小芹 | 申请(专利权)人: | 嘉兴云歌信息科技有限公司 |
主分类号: | G06F21/00 | 分类号: | G06F21/00;G06F11/14 |
代理公司: | 上海精晟知识产权代理有限公司 31253 | 代理人: | 马家骏 |
地址: | 314031 *** | 国省代码: | 浙江;33 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | 本发明涉及的是一种信息安全领域的NTFS文件系统下基于时域的数据取证及交叉分析方法。包括提取文件时间戳和分析文件时间戳两部分。提取文件时间戳时,通过解析目标文件路径,获得逻辑分区参数,进而读取索引文件寻找到目标文件的元数据,解析出时间戳;分析文件时间戳时,首先对所有目标文件进行可信性检查,然后根据不同文件类型进行特定分析。本发明通过读取文件元数据来获得时间戳,并对其进行交叉分析,从而得到可靠的结论。 | ||
搜索关键词: | 基于 时域 数据 取证 交叉 分析 方法 | ||
【主权项】:
一种基于时域的数据取证及交叉分析方法,其特征在于:包括提取文件时间戳和分析文件时间戳两部分,其中:所述提取文件时间戳,实现步骤如下:第一步,获取可疑目标文件或目录的路径,检查该路径的合法性,并将其分解为逻辑分区标识符、各级目录名、文件名及扩展名;第二步,根据上一步文件路径的分解结果,分析文件所在逻辑分区的引导扇区,按照定义获取该逻辑分区的相关参数;第三步,根据上一步获得的逻辑分区参数,读取NTFS文件系统的元数据;第四步,根据上一步获得的系统元数据,找到索引文件的入口表,并遍历该索引文件,找到目标文件的相关索引记录入口$INDEX_ENTRY;第五步,根据上一步获得的$INDEX_ENTRY,找到目标文件的元数据项并解析出文件时间戳;第六步,返回执行结果;所述分析文件时间戳,实现步骤如下:第一步,根据NTFS中常见操作对文件时间戳的影响规则和NTFS中常见操作对目录时间戳的影响规则,对目标文件时间戳进行可信性检查;第二步,根据NTFS中常见操作对文件时间戳的影响规则和NTFS中常见操作对目录时间戳的影响规则,对通过可信性检查的时间戳进行具体操作分析。
下载完整专利技术内容需要扣除积分,VIP会员可以免费下载。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于嘉兴云歌信息科技有限公司,未经嘉兴云歌信息科技有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/patent/201110131421.4/,转载请声明来源钻瓜专利网。
- 上一篇:电脑控制全自动通罐机
- 下一篇:充气旋流微泡浮选柱分选设备及方法
- 数据显示系统、数据中继设备、数据中继方法、数据系统、接收设备和数据读取方法
- 数据记录方法、数据记录装置、数据记录媒体、数据重播方法和数据重播装置
- 数据发送方法、数据发送系统、数据发送装置以及数据结构
- 数据显示系统、数据中继设备、数据中继方法及数据系统
- 数据嵌入装置、数据嵌入方法、数据提取装置及数据提取方法
- 数据管理装置、数据编辑装置、数据阅览装置、数据管理方法、数据编辑方法以及数据阅览方法
- 数据发送和数据接收设备、数据发送和数据接收方法
- 数据发送装置、数据接收装置、数据收发系统、数据发送方法、数据接收方法和数据收发方法
- 数据发送方法、数据再现方法、数据发送装置及数据再现装置
- 数据发送方法、数据再现方法、数据发送装置及数据再现装置