Hasty Briefsbeta

双语

Going beneath NTFS: USN Journal, dfir_NTFS, and artefact-driven investigations

6 hours ago
  • NTFS维护三个独立的审计线索:MFT($STANDARD_INFORMATION和$FILE_NAME)、USN日志和$LogFile,每个捕获不同的粒度和保留期。
  • MFT中的$FILE_NAME时间戳由内核写入,无法通过标准API修改,因此其与$SI的差异是时间戳篡改的可靠指标。
  • USN日志按顺序记录所有文件系统更改,在文件删除后仍然存在,通常在活动卷上保留约20天的活动记录。
  • $LogFile是一个低级事务日志,提供NTFS属性最后写入时间的独立证据,有助于确认篡改行为。
  • dfir_ntfs(Python库)和MFTECmd(CSV输出)是互补工具:dfir_ntfs提供对原始NTFS结构的编程访问,而MFTECmd生成分析师可直接使用的输出。
  • 文件雕刻是在MFT元数据损坏或丢失时的最后手段,但它缺乏来源和时间线上下文。
  • 关联所有三个工件层(MFT、USN日志、$LogFile)生成的时间线比任何单一来源都更可靠。
  • 实际调查工作流程从提取$MFT开始,然后分析USN日志,再交叉引用$LogFile,并使用卷影副本进行恢复。