DF-049: التحقيق في الأختام الزمنية للملفات وتحليل جدول MACB – Linux File Timestamps & MACB Analysis
تنويه أمني وإخلاء مسؤولية: هذا المقال مخصص لأغراض التعليم، التوعية الرقمية، والدفاع السيبراني فقط. إن استخدام هذه الأدوات أو الاستراتيجيات خارج إطار مصرح به يُعد مخالفة للقانون. نحن نهدف إلى تمكين الأفراد والمؤسسات من فهم آليات التهديد لحماية أنفسهم.

 للاستزادة والتوسع الأكاديمي: إذا كنت ترغب في إثراء حصيلتك التقنية وقراءة مقالات وتحليلات تفصيلية حول أدوات ومفاهيم هذا الدرس، يمكنك زيارة قسم التحقيق الجنائي الرقمي في مدونة Digital Shield Lab للحصول على شرح معمّق وتطبيقات عمل إضافية.

 

المفهوم / المحور الأساسي:

فحص وتتبع التغيرات الزمنية المقترنة بنظام الملفات في Linux (مثل EXT4)، وفهم المفهوم الجنائي للـ MACB (Modified, Accessed, Changed, Born/Created)، وكشف أساليب التلاعب بالأختام الزمنية التي يجريها المهاجم لإخفاء نشاطه (Timestomping).

محتوى الغرفة (Content):

ماذا ستتعلم في هذه الغرفة؟

  • فهم الأختام الزمنية الأربعة الأساسية في Linux والمعروفة بنموذج MACB.

  • الفرق بين زمن التعديل على محتوى الملف (mtime) وزمن تغيير خصائص الـ Inode (ctime).

  • كيفية استخدام أداة stat وأداة debugfs لاستخراج الوقت الدقيق لإنشاء الملف (btime / crtime).

  • كشف أساليب التلاعب بالأختام الزمنية (Timestomping) المسؤولة عن تضليل التحقيق الجنائي.

  • استخدام أداة find وأداة log2timeline لبناء التسلسل الزمني الفعلي للأحداث (Timeline Analysis).

محتوى الدرس:

عند إنشاء أو تعديل أو قراءة أي ملف على نظام Linux، ينسق نظام الملفات (مثل EXT4) تسجيل أربعة أختام زمنية داخل هيكل الـ Inode الخاص بالملف. تُشكل هذه الأختام محوراً رئيسياً لبناء الخط الزمني للجريمة الرقمية.

1. هيكلية نموذج الـ MACB في Linux:

  • M – Modified (mtime): يتغير فقط عند التعديل على محتوى الملف الداخلي.

  • A – Accessed (atime): يتغير عند قراءة الملف أو فتحه (ملاحظة: قد يُعطل خيار noatime في الماونت تحديث هذا الوقت لتوفير الأداء).

  • C – Changed (ctime): يتغير عند تعديل خصائص الـ Inode والبيانات الوصفية (مثل الأذونات chmod أو المالك chown أو تغيير الاسم). نقطة جنائية: لا يمكن للمهاجم التلاعب بـ ctime بسهولة عبر أدوات النظام العادية لأنه يعتمد على ساعة الـ Kernel وقت التعديل!

  • B – Born / Created (btime / crtime): زمن إنشاء الملف لأول مرة على نظام الملفات (متاح في EXT4 و XFS).

2. كشف التلاعب بالأزمنة (Timestomping Detection):

  • يستخدم المهاجمون أدوات مثل touch -d أو touch -r لنسخ أختام زمنية قديمة وتطبيقهما على ملفات خبيثة حديثة كـ Backdoor لتفادي كشفها بالفحص الزمني السريع.

  • تكتيك الكشف: مقارنة mtime مع ctime. عندما يغير المهاجم الـ mtime يدوياً بأمر touch، فإن نظام التشغيل يفرض تحديث الـ ctimeتلقائياً ليطابق لحظة التلاعب الفعلية! وجود فرق شاسع بين mtime و ctime يُعد مؤشراً حرجاً على الـ Timestomping.

3. أدوات التحقيق في الأختام الزمنية:

  • stat <filename>: استعراض الأزمنة الأساسية (Access, Modify, Change, Birth).

  • debugfs: فتح قرص نظام الملفات مباشرة واستخراج الـ Inode وقراءة خيارات crtime بدقة.

💬 هل واجهتك صعوبة في تطبيق الأوامر أو لديك استفسار إضافي؟ إذا واجهتك أي مشكلة أثناء تنفيذ الخطوات التطبيقية (مثل عدم معرفة المتغيرات الواجب استبدالها في الأوامر البرمجية)، يمكنك طرح سؤالك ومشاركة استفسارك في قسم التحقيق الجنائي الرقمي بمنتديات Digital Shield Lab ليقوم الفريق والمجتمع بمساعدتك خطوة بخطوة.