abhinavkishor9/windows-dfir-lab33-timestomp-investigation
GitHub: abhinavkishor9/windows-dfir-lab33-timestomp-investigation
一个Windows DFIR实操实验,模拟并检测攻击者篡改文件时间戳的反取证行为。
Stars: 0 | Forks: 0
# windows-dfir-lab33-timestomp 调查
## 概述
Windows 为每个文件存储了多个时间戳,为调查人员提供了有价值的取证证据。攻击者经常篡改这些时间戳以隐藏恶意活动,使文件看起来更旧或与合法的系统活动一致。这种反取证技术被称为 **Time Stomping**。
在本次调查中,我们创建了一个受控环境,使用 Windows 原生的 PowerShell 命令来模拟时间戳篡改。调查的重点是识别被篡改的时间戳,比较原始和篡改后的元数据,并理解时间戳不一致的取证意义。
# 执行摘要
本次调查展示了在 DFIR 项目中最常见的一种反取证技术:**Time Stomping**。一份示例文档被故意篡改,使其 Creation Time、Last Write Time 和 Last Access Time 看起来比其实际创建日期早几年。随后使用 PowerShell 和 Windows File Properties 对篡改后的时间戳进行了验证。
该练习说明了调查人员如何识别可疑的时间戳异常,以及为什么在没有其他取证证据相互印证的情况下,绝不能将单一的时间戳分析作为确凿证据。
# 调查目标
- 了解 Windows 文件时间戳。
- 学习 Time Stomping 的概念。
- 使用 PowerShell 修改时间戳。
- 识别被篡改的时间戳。
- 关联时间戳证据。
- 记录取证发现。
# 展示的技能
- Windows DFIR
- 反取证检测
- Windows 文件系统分析
- PowerShell 调查
- 证据保全
- 时间戳分析
- 文件元数据验证
- 证据关联
- 事件记录文档
# 实验环境
| 组件 | 详情 |
|----------|---------|
| 操作系统 | Windows 10 x64 |
| 平台 | VMware Workstation Player |
| 使用的工具 | PowerShell, File Explorer, File Properties |
# MITRE ATT&CK 映射
| 技术 | ID |
|-----------|----|
| Indicator Removal: Time Stomp | T1070.006 |
# 调查场景
在一次常规的 DFIR 调查中,分析人员发现了一份文档,其时间戳看起来明显早于同一目录中的其他文件。这种不一致可能表明,攻击者试图将最近创建的文件伪装成合法的历史文件。
本次调查的目标是在受控环境中重现这种行为,识别被篡改的时间戳,并了解时间戳异常如何为取证调查提供支持。
# 调查步骤
1. 创建调查工作区。
2. 生成示例文件。
3. 记录原始时间戳。
4. 使用 PowerShell 修改时间戳。
5. 验证修改后的时间戳。
6. 将 PowerShell 输出与 File Properties 进行比较。
7. 识别时间戳异常。
8. 关联收集到的证据。
9. 记录调查发现。
10. 清理实验环境。
# 收集的证据
- 调查文件夹
- 示例文件
- 原始时间戳
- 篡改后的时间戳
- PowerShell 输出
- File Properties 截图
- 清理验证
# 证据关联
本次调查关联了多个证据源,以验证时间戳篡改行为:
- 原始 PowerShell 时间戳输出
- 篡改后的 PowerShell 时间戳输出
- Windows File Properties
- 示例文件创建时间线
- 时间戳修改命令
关联分析证实,只有被选中的文档具有被篡改的时间戳,而其余文件保留了其原始值。
# 调查发现
调查确认:
- Windows 文件时间戳可以使用原生的 PowerShell 进行修改。
- 时间戳篡改会影响呈现给调查人员的可见元数据。
- 篡改后的时间戳可能会错误地表明文件存在的时间远早于其实际创建时间。
- 在得出调查结论之前,应始终将时间戳分析与其他额外的取证证据进行关联印证。
# 关键要点
Time Stomping 是一种常见的反取证技术,旨在通过修改文件时间戳来误导调查人员。有效的 DFIR 调查需要将时间戳证据与其他取证证据相关联,以准确重建系统活动并识别隐藏恶意行为的企图。
标签:AI合规, IPv6, PowerShell, 反取证检测, 安全实验, 数字取证, 自动化脚本