Apakah ada cara / alat untuk menentukan tanggal dan waktu kapan sebuah disk telah ditulis / dibakar dengan pasti? Ini tentang forensik data dan harus menjadi bukti kuat. Saya sudah mencoba IsoBuster, tetapi tidak menunjukkan tanggal / waktu di mana lagu itu ditulis.
13
Jawaban:
Kebanyakan disk data optik menggunakan standar sistem file ISO 9660 Volume dan struktur file CD-ROM untuk pertukaran informasi , Spesifikasi Format Disk Universal atau keduanya (disebut jembatan UDF ).
Untuk mencari tahu yang mana, Anda bisa mengeksekusi
di Linux setelah disk telah dipasang untuk mengidentifikasi file perangkat drive disk optik.
Contoh output:
Di sini, file perangkatnya
/dev/sr0
. Perintahakan menampilkan sistem file yang tersedia. Jika keduanya ada, menganalisis ISO 9660 akan lebih mudah.
ISO 9660
Standar menentukan bidang Tanggal dan Waktu Pembuatan Volume sebagai representasi numerik dari saat pembuatan volume, ditulis untuk byte ke-814 hingga 830 dari Primary Volume Descriptor dalam format berikut:
di mana CC adalah centiseconds dan O adalah offset dari GMT dalam interval 15 menit, disimpan sebagai integer 8-bit ( representasi komplemen dua's ).
32 KiB pertama (32.768 byte) disc tidak digunakan oleh ISO 9660 dan deskriptor di atas segera mengikuti blok yang tidak digunakan, jadi kami tertarik byte 33,582 dan 16 yang mengikuti.
Informasi ini dapat dianalisis oleh alat apa pun yang dapat membuang / membaca data mentah pada cakram optik. Di Linux, Anda dapat menggunakan dd untuk membuang bagian gambar yang relevan dan hexdump untuk melihat byte terakhir dengan benar:
Untuk LiveCD Ubuntu 12.04 x64 saya, ini memberikan:
jadi gambar itu dibuat pada 23 Agustus 2012, pukul 17.13: 47.00 GMT .
UDF
Standar menentukan RecordingDateandTime yang diajukan sebagai representasi biner dari saat pembuatan volume primer, ditulis ke byte ke-376 hingga 387 dari Penjelasan Volume Utama dalam format berikut:
Di sini, setiap pasangan adalah oktet (byte), yaitu
XX
terdiri dari dua angka heksadesimal.TT tT
adalah integer 16-bit little-endian yang mewakili jenis dan zona waktu cap waktu.12 bit paling tidak signifikan (
TTT
) memegang zona waktu, dikodekan sebagai offset dari UTC dalam hitungan menit sebagai integer yang ditandatangani ( representasi komplemen dua ).Empat bit paling signifikan (
t
) memegang tipe (selalu1
, berarti waktu lokal).YY YY
adalah tahun yang dikodekan sebagai integer 16-bit little-endian yang telah ditandatangani ( representasi pelengkap dua ).MM
,DD
,HH
MM
,SS
,CC
,BB
DanAA
adalah unsigned 8-bit bilangan bulat yang mewakili bulan, hari, jam menit, detik, centisecond, ratusan mikrodetik dan mikrodetik penciptaan.Sekali lagi, 32 KiB pertama disc tidak digunakan oleh UDF. Selain itu, byte 32 KiB berikut dicadangkan untuk sistem file ISO 9660 lama (yang dapat menempati lebih banyak ruang jika ada).
Pada disk UDF "murni", perintah
akan menampilkan cap waktu yang disandikan.
Untuk tujuan pengujian, saya telah membuat gambar UDF dengan K3b. Output dari
dd
perintah adalah sebagai berikutAnalisis:
0xF4C (heksadesimal) lebih besar dari 0x800 dan - karenanya - negatif. Beristirahat 0x1000 dari 0xF4C menghasilkan -180 dalam desimal. Ini berarti zona waktu adalah UTC - 3.
0x07DD adalah 2013 dalam desimal (tahun pembuatan).
Oktet yang tersisa dapat ditafsirkan secara harfiah dalam representasi heksadesimal mereka (0x0F, 0x0B dan 0x11 adalah 15, 11 dan 17 dalam desimal).
Ini berarti bahwa gambar itu dibuat pada 1 Maret 2013, pada 15: 11: 17.000000 UTC + 3 .
Peringatan
Sangat mudah untuk merusak tanggal ini. Yang diperlukan hanyalah mengubah tanggal komputer sebelum membuat gambar.
Jika gambar dibuat sebelum benar-benar dibakar ke disk, waktu yang lama akan direkam. Dengan demikian, bidang tersebut hanya merupakan bukti potensial untuk cakram yang dibuat oleh pemiliknya sendiri.
sumber
dd if=/dev/disk4 | tail -c +33144 | head -c 17 | hexdump -C
. Tapi saya hanya mendapat nol. Apakah perhitungan saya 32.768 + 376 benar atau apakah ukuran blok UDF yang tidak digunakan berbeda? Saya mencari di Google, tetapi tidak menemukan sesuatu.--- /dev/disk4 Block device, size 4.383 GiB (4706074624 bytes) disktype: Data read failed at position 4706070528: Input/output error UDF file system Sector size 2048 bytes Volume name "Alenander" UDF version 1.02 disktype: Data read failed at position 4706009088: Input/output error
Ya, ada:
date
dantime
atribut adalah apa yang Anda cari. Cukup ubah tampilan folder dan periksa Properti file.Diperiksa satu menit yang lalu satu disk pada W7 dan Mac OS X. Lihat tangkapan layar di bawah ini ..
sumber