Menu Close

Computer Forensik (Vorlesung 9)

Heute behandeln wir Dateien, Verzeichnisse und Zeitstempel im FAT-Dateisystem.

Skript-AnfangKapitel 4 – Seite 32
Skript-EndeKapitel 4 – Seite 52

FAT-Dateisystem

Wie erkennt man das Ende einer Datei?

Bytes		Meaning		    			\n0000		Free space	
FFF1-FFF7	Bad track marking 
FFF8-FFFE	May be used to mark end of a file chain   	    
FFFF		Standard marker for end of a file chain 

http://stanislavs.org/helppc/fat.html

Was bedeutet MAC? 

  • Es handelt sich um die Namen der Zeitstempel im FAT-Dateisystem
  • Modification time – Wann der Inhalt der Datei zuletzt geändert wurde
  • Access time – Wann zuletzt auf die Inhalte der Datei zugegriffen wurde
  • Creation time – Wann die Datei erstellt wurde
  • Change time – Eine alternative Interpretation wäre der Zeitpunkt an dem die Metadaten erstellt oder verändert wurden

Welche Besonderheiten gibt es bei den Zeitstempeln?

  • Access time kann keine Sekunden adressieren
  • FAT verwendet ein 2-Sekunden-Intervall (keine ungeraden Sekunden), da es nur 5 Bit hat
  • Die creation time kann Tausendstelsekunden adressieren
  • FAT verwendet das Jahr 1980 als Startwert und kann maximal 127 Jahre adressieren, da es nur 7 Bit hat

Wie finde ich das Root-Verzeichnis?

$ istat image.dd  2
$ icat image.dd  2

Kann sich die Größe des Root-Verzeichnis nachträglich ändern?

  • Nein, kann sie nicht

Schreiben Sie einen Kommentar

Ihre E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

Diese Website verwendet Akismet, um Spam zu reduzieren. Erfahren Sie, wie Ihre Kommentardaten verarbeitet werden.