- NTFS维护三个独立的审计线索:MFT($STANDARD_INFORMATION和$FILE_NAME)、USN日志和$LogFile,每个捕获不同的粒度和保留期。
- MFT中的$FILE_NAME时间戳由内核写入,无法通过标准API修改,因此其与$SI的差异是时间戳篡改的可靠指标。
- USN日志按顺序记录所有文件系统更改,在文件删除后仍然存在,通常在活动卷上保留约20天的活动记录。
- $LogFile是一个低级事务日志,提供NTFS属性最后写入时间的独立证据,有助于确认篡改行为。
- dfir_ntfs(Python库)和MFTECmd(CSV输出)是互补工具:dfir_ntfs提供对原始NTFS结构的编程访问,而MFTECmd生成分析师可直接使用的输出。
- 文件雕刻是在MFT元数据损坏或丢失时的最后手段,但它缺乏来源和时间线上下文。
- 关联所有三个工件层(MFT、USN日志、$LogFile)生成的时间线比任何单一来源都更可靠。
- 实际调查工作流程从提取$MFT开始,然后分析USN日志,再交叉引用$LogFile,并使用卷影副本进行恢复。