ماذا ستتعلم في هذه الغرفة؟
-
فهم هيكلية نظام الملفات NTFS وكيفية عمل جدول الملفات الرئيسي (Master File Table – MFT).
-
تحليل السمات الأساسية للـ MFT مثل
$STANDARD_INFORMATIONو$FILE_NAME. -
كشف تقنيات التلاعب بالوقت (Timestomping) المقترنة بالجرائم الرقمية.
-
فهم دور ملف المعاملات السريع
$LOGFILEفي استعادة حالة نظام الملفات وتتبع الأنشطة الأخيرة. -
استخدام أدوات مثل MFTECmd لتفكيك وتحليل سجلات MFT وتصديرها بصيغ قابلة للتحليل.
محتوى الدرس:
يُعتبر نظام الملفات NTFS من أكثر نظم الملفات تعقيداً وغنى بالأدلة الجنائية. يُعد ملف $MFT بمثابة قاعدة البيانات المركزية التي تحتوي على الميتاداتا (Metadata) الخاصة بكل ملف ومجلد موجود على وحدة التخزين.
1. بنية الـ Master File Table ($MFT):
-
يخصص الـ MFT سجلاً بحجم 1024 بايت لكل ملف أو مجلد.
-
أهم السمات (Attributes) داخل السجل:
-
$STANDARD_INFORMATION(SIA): تحتوي على الطوابع الزمنية الاربعة الرئيسية (MACB: Modification, Access, Creation, MFT Change). هذه السمة يمكن تعديلها ببرامج التلاعب بالوقت (Timestomping). -
$FILE_NAME(FNA): تحتوي على اسم الملف الحقيقي والطوابع الزمنية الموازية التي يتم تحديثها بواسطة النواة (Kernel)، مما يجعل التلاعب بها وتغييرها صعباً جداً على المهاجمين. -
$DATA: تحتوي على المحتوى الفعلي للملف، وفي حال كان الملف صغيراً (أقل من ~700 بايت)، يُخزن المحتوى مباشرة داخل سجل الـ MFT نفسه (Resident Data).
-
2. كشف التلاعب بالوقت (Timestomping Detection): عندما يقوم المهاجم بتغيير تاريخ إنشاء الملف لتضليل المحقق، فإنه يقوم بتعديل سمة $STANDARD_INFORMATION فقط. يتم كشف هذا التلاعب بمقارنة الطوابع الزمنية بين سمة $STANDARD_INFORMATION وسمة $FILE_NAME.
3. ملف السجلات $LOGFILE:
-
ملف خاص بنظام NTFS يقع في الجذر الرئيسي.
-
يُسجل جميع التغيرات المؤقتة والمعاملات (Transactions) الجارية على ميتاداتا نظام الملفات لضمان التنسيق والاستعادة عند توقف النظام المفاجئ.