[发明专利]基于时域的数据取证及交叉分析方法无效

专利信息
申请号: 201110131421.4 申请日: 2011-05-20
公开(公告)号: CN102194071A 公开(公告)日: 2011-09-21
发明(设计)人: 邹恒明;丁小芹 申请(专利权)人: 嘉兴云歌信息科技有限公司
主分类号: G06F21/00 分类号: G06F21/00;G06F11/14
代理公司: 上海精晟知识产权代理有限公司 31253 代理人: 马家骏
地址: 314031 *** 国省代码: 浙江;33
权利要求书: 查看更多 说明书: 查看更多
摘要: 发明涉及的是一种信息安全领域的NTFS文件系统下基于时域的数据取证及交叉分析方法。包括提取文件时间戳和分析文件时间戳两部分。提取文件时间戳时,通过解析目标文件路径,获得逻辑分区参数,进而读取索引文件寻找到目标文件的元数据,解析出时间戳;分析文件时间戳时,首先对所有目标文件进行可信性检查,然后根据不同文件类型进行特定分析。本发明通过读取文件元数据来获得时间戳,并对其进行交叉分析,从而得到可靠的结论。
搜索关键词: 基于 时域 数据 取证 交叉 分析 方法
【主权项】:
一种基于时域的数据取证及交叉分析方法,其特征在于:包括提取文件时间戳和分析文件时间戳两部分,其中:所述提取文件时间戳,实现步骤如下:第一步,获取可疑目标文件或目录的路径,检查该路径的合法性,并将其分解为逻辑分区标识符、各级目录名、文件名及扩展名;第二步,根据上一步文件路径的分解结果,分析文件所在逻辑分区的引导扇区,按照定义获取该逻辑分区的相关参数;第三步,根据上一步获得的逻辑分区参数,读取NTFS文件系统的元数据;第四步,根据上一步获得的系统元数据,找到索引文件的入口表,并遍历该索引文件,找到目标文件的相关索引记录入口$INDEX_ENTRY;第五步,根据上一步获得的$INDEX_ENTRY,找到目标文件的元数据项并解析出文件时间戳;第六步,返回执行结果;所述分析文件时间戳,实现步骤如下:第一步,根据NTFS中常见操作对文件时间戳的影响规则和NTFS中常见操作对目录时间戳的影响规则,对目标文件时间戳进行可信性检查;第二步,根据NTFS中常见操作对文件时间戳的影响规则和NTFS中常见操作对目录时间戳的影响规则,对通过可信性检查的时间戳进行具体操作分析。
下载完整专利技术内容需要扣除积分,VIP会员可以免费下载。

该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于嘉兴云歌信息科技有限公司,未经嘉兴云歌信息科技有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服

本文链接:http://www.vipzhuanli.com/patent/201110131421.4/,转载请声明来源钻瓜专利网。

×

专利文献下载

说明:

1、专利原文基于中国国家知识产权局专利说明书;

2、支持发明专利 、实用新型专利、外观设计专利(升级中);

3、专利数据每周两次同步更新,支持Adobe PDF格式;

4、内容包括专利技术的结构示意图流程工艺图技术构造图

5、已全新升级为极速版,下载速度显著提升!欢迎使用!

请您登陆后,进行下载,点击【登陆】 【注册】

关于我们 寻求报道 投稿须知 广告合作 版权声明 网站地图 友情链接 企业标识 联系我们

钻瓜专利网在线咨询

周一至周五 9:00-18:00

咨询在线客服咨询在线客服
tel code back_top