ماذا ستتعلم في هذه الغرفة؟
-
التمييز بين الأختام الزمنية الأربعة الأساسية (MACB Timestamps) في مختلف أنظمة الملفات.
-
فهم ظاهرة التلاعب بالأختام الزمنية (Timestomping) وكيفية استخدامها من قبل المهاجمين لتضليل المحققين.
-
المقارنة بين سمة
$STANDARD_INFORMATIONوسمة$FILE_NAMEداخل سجلات MFT لاكتشاف التزوير. -
استخدام الأدوات الجنائية لاكتشاف التناقضات الزمنية وبناء الجدول الزمني الرقمي (Timeline Analysis).
محتوى الدرس:
تُعتبر الأختام الزمنية (Timestamps) العماد الرئيسي لبناء الجدول الزمني للقضية الرقمية؛ حيث تساعد المحقق في ترتيب أحداث الاختراق وتحديد وقت إنشاء الملفات أو تعديلها أو تشغيلها.
1. مفهوم الأختام الزمنية القياسية (MACB Timestamps):
-
M (Modified): وقت آخر تعديل تم على محتوى الملف المادي.
-
A (Accessed): وقت آخر قراءة أو فتح للملف بواسطة نظام التشغيل أو المستخدم.
-
C (Change / Entry Modified): وقت آخر تغيير في MFT Record أو أذونات/خصائص الملف (لا يتأثر بقراءة المحتوى فقط).
-
B (Born / Created): وقت إنشاء الملف الأصلي على نظام الملفات الحالي.
2. آلية التلاعب بالأختام الزمنية (Timestomping): يقوم المهاجمون باستخدام أدوات مثل Meterpreter أو Timestomp لتغيير أختام $STANDARD_INFORMATION الخاصة بملف خبيث (مثل استبدال تاريخ اليوم بتاريخ قديم يعود لعام 2015) لجعله يبدو كملف نظام آمن وإبعاده عن نطاق البحث الزمني للمحقق.
3. اكتشاف التزوير عبر تحليل MFT (MFT Forensic Detection): في نظام NTFS، يُحفظ كل ملف داخل سجل MFT يحتوي على مجموعتين من الأختام الزمنية:
-
سمة
$STANDARD_INFORMATION(SIA): تظهر للمستخدم والبرامج العادية، وهي السمة التي تتأثر بأدوات التلاعب (Timestomping). -
سمة
$FILE_NAME(FNA): تُحدث فقط بواسطة نواة نظام التشغيل (Windows Kernel) عند إنشاء الملف أو إعادة تسميته أو تحريكه، ولا يمكن للأدوات التقليدية التلاعب بها بسهولة. -
القاعدة الجنائية: إذا كانت الأختام الزمنية في
$STANDARD_INFORMATIONأقدم من الأختام في$FILE_NAME، فهذا إثبات قاطع على حدوث تلاعب زمني متعمد (Timestomping Detected).