Форум Краматорська

  • 16 Червня 2024, 20:59:40
  • Ласкаво Просимо, Гість
Будь ласка увійдіть або зареєструйтесь.

Увійти

Новини:

Автор Тема: Время создания файла  (Прочитано 6258 раз)

0 Користувачів і 1 Гість дивляться цю тему.

29 Листопада 2009, 14:13:13
Прочитано 6258 раз
Offline

Василий Иванович


Offline Василий Иванович

  • Обычный
  • *****
  • Ветеран
  • Повідомлень: 18638
  • Країна: al
  • Карма: +1058/-8
  • Дякую
  • Сказав: 240
  • Отримав: 1892
    • Чоловіча
    • Перегляд профілю
В соседнем разделе выложили ролик с заявлением жителя Мариуполя, о том, что злые менты изъяли у него компьютер и потом накачали туда чего то лишнего, за что хотят посадить в тюрьму. На сколько мне известно, время создания файла прописывается в его свойствах. Отсюда вопрос к специалистам -- можно ли загрузить на жесткий диск компьютера файлы и изменить время их создания на более раннее (ну, вроде хозяин их загрузил до изъятия). Прошу высказаться людей, которые в курсе дела, атцов прошу не беспокоиться.
Каждый мужчина и каждая женщина — это звезда. (с) Алистер Кроули

Форум Краматорська

Время создания файла
« : 29 Листопада 2009, 14:13:13 »

29 Листопада 2009, 14:18:01
Відповідь #1
Offline

Kot


Offline Kot

  • ****
  • Старожил
  • Повідомлень: 2162
  • Країна: 00
  • Карма: +59/-52
  • Дякую
  • Сказав: 7
  • Отримав: 94
    • Чоловіча
    • Перегляд профілю
Выставил на компе нужную дату и время, залил файлы, перевел время и дату на правильные и фсе. По силам даже ментам. Первое, что пришло в голову как ламеру.

29 Листопада 2009, 14:21:52
Відповідь #2
Offline

oleg0k


Offline oleg0k

  • **
  • Завсегдатай
  • Повідомлень: 177
  • Карма: +8/-0
  • Дякую
  • Сказав: 20
  • Отримав: 13
    • Чоловіча
    • Перегляд профілю
лехко-лёгонько
Слава нації! Смерть ворогам!

29 Листопада 2009, 14:27:25
Відповідь #3
Offline

Василий Иванович


Offline Василий Иванович

  • Обычный
  • *****
  • Ветеран
  • Повідомлень: 18638
  • Країна: al
  • Карма: +1058/-8
  • Дякую
  • Сказав: 240
  • Отримав: 1892
    • Чоловіча
    • Перегляд профілю
Тогда другой вопрос -- можно ли специалисту восстановить историю изменения свойств файла (в частности время создания -- предыдущее, последуещее), если покопаться упорно? Не может быть, что бы не оставалось ни каких хвостов. Неужели Майкрософт упустил эту дыру из вида?
Каждый мужчина и каждая женщина — это звезда. (с) Алистер Кроули

29 Листопада 2009, 14:30:00
Відповідь #4
Offline

aidared


Offline aidared

  • *
  • Посетитель
  • Повідомлень: 70
  • Карма: +4/-1
  • Дякую
  • Сказав: 0
  • Отримав: 0
    • Чоловіча
    • Перегляд профілю
Я Вам больше скажу. Время создания при копировании сохраняется. Так что оно, с одной стороны, никак не может являться доказательством, а с другой - ничего и исправлять не надо.

29 Листопада 2009, 14:34:53
Відповідь #5
Offline

Gaijin


Offline Gaijin

  • *****
  • Ветеран
  • Повідомлень: 3263
  • Країна: 00
  • Карма: +91/-18
  • Дякую
  • Сказав: 12
  • Отримав: 22
    • Чоловіча
    • Перегляд профілю
Проблема не в Майкрософт, а в наших законотворцах. Потому как процедура выемки информации прописана не достаточно жестко и конкретно. Если бы при изъятии накопителей в протокол изъятия вносились бы контрольная сумма по носителю целиком, то таких бы вопросов не возникало.

29 Листопада 2009, 15:03:31
Відповідь #6
Offline

Василий Иванович


Offline Василий Иванович

  • Обычный
  • *****
  • Ветеран
  • Повідомлень: 18638
  • Країна: al
  • Карма: +1058/-8
  • Дякую
  • Сказав: 240
  • Отримав: 1892
    • Чоловіча
    • Перегляд профілю
Значит, теоретически, если на горизонте появился неугодный власти гражданин и он имел неосторожность обзавестись компьютером, отправка его на казенные харчи дело времени? Берешь его комп, закачиваешь туда план государственного переворота и закрываешь? Мне кажется, не должно быть все так просто. Исходя из принципа физики -- каждое действие в природе оставляет свои следы, должен быть какой то механизм проверки -- закачаны файлы на жесткий диск сегодня или месяц назад.
Каждый мужчина и каждая женщина — это звезда. (с) Алистер Кроули

29 Листопада 2009, 15:20:40
Відповідь #7
Offline

aidared


Offline aidared

  • *
  • Посетитель
  • Повідомлень: 70
  • Карма: +4/-1
  • Дякую
  • Сказав: 0
  • Отримав: 0
    • Чоловіча
    • Перегляд профілю
должен быть какой то механизм проверки -- закачаны файлы на жесткий диск сегодня или месяц назад.
механизм-то есть, но, во-первых, его надо дополнительно активировать, а во-вторых, любой программный механизм легко обходится. :o

29 Листопада 2009, 16:12:08
Відповідь #8
Offline

горобець


Offline горобець

  • *****
  • Ветеран
  • Повідомлень: 8543
  • Карма: +164/-12
  • Дякую
  • Сказав: 8
  • Отримав: 121
  • свободу попугаям!
    • Чоловіча
    • Перегляд профілю
Берешь его комп, закачиваешь туда план государственного переворота и закрываешь?

зачем переворот??? порнухи туда кинуть достаточно - и за хранение с целью распространения...
аматор птацтва

29 Листопада 2009, 19:57:53
Відповідь #9
Offline

ДжеК


Offline ДжеК

  • ****
  • Старожил
  • Повідомлень: 1469
  • Країна: 00
  • Карма: +32/-15
  • Дякую
  • Сказав: 6
  • Отримав: 17
    • Чоловіча
    • Перегляд профілю
Неужели Майкрософт упустил эту дыру из вида?
А где тут дыра? Взять линукс - тоже самое будет. Такова уж специфика компьютеров!
Если б вы знали о настоящих дырах, вы бы в компьютер с важной информацией никогда не втыкнули бы сетевой кабель!

30 Листопада 2009, 00:03:30
Відповідь #10
Offline

Sem


Offline Sem

  • **
  • Завсегдатай
  • Повідомлень: 165
  • Карма: +15/-0
  • Дякую
  • Сказав: 158
  • Отримав: 28
    • Перегляд профілю
Щоб бути певним, що маніпуляцій з інформацією не відбувалося - треба виконати певні процедури. Як то:
1) зняти копію диска (як пристрою вцілому) , зберігти цю контрольну копію з обчислюванням її контрольної суми (МД5, наприклад)
2) зафіксувати цю суму документально (на папері, в протоколі)
3) п.1 повинен бути виконаним таким чином, щоб потім не викликав заперечень з будь-якої сторони.

Чи виконуются ці правила у нас? - дуже сумніваюся. Та й чи допоможе? Якщо в справі буде два протилежних експертних висновки, суддя може спиратися на будь який (на його власний розсуд=в кого більше грошей або вища криша)....  :wild: 

30 Листопада 2009, 11:46:53
Відповідь #11
Offline

Василий Иванович


Offline Василий Иванович

  • Обычный
  • *****
  • Ветеран
  • Повідомлень: 18638
  • Країна: al
  • Карма: +1058/-8
  • Дякую
  • Сказав: 240
  • Отримав: 1892
    • Чоловіча
    • Перегляд профілю
Вопрос, собственно, не в том, что надо делать до изъятия машины или после. Вопрос -- можно ли доказать, что файлы были загружены после изъятия? Можно ли каким-либо образом установить точное время создания файлов? Я, на пример, слышал, что даже удаленные файлы можно восстановить каким то образом. Значит где то остается какая то история по работе с файлами?
Каждый мужчина и каждая женщина — это звезда. (с) Алистер Кроули

30 Листопада 2009, 12:41:27
Відповідь #12
Offline

Boris


Offline Boris

  • **
  • Завсегдатай
  • Повідомлень: 294
  • Карма: +3/-3
  • Дякую
  • Сказав: 0
  • Отримав: 0
    • Перегляд профілю
Вопрос, собственно, не в том, что надо делать до изъятия машины или после. Вопрос -- можно ли доказать, что файлы были загружены после изъятия? Можно ли каким-либо образом установить точное время создания файлов? Я, на пример, слышал, что даже удаленные файлы можно восстановить каким то образом. Значит где то остается какая то история по работе с файлами?

Своих часов в НЖМД нет, время он берёт системное, значит переводом часов решаются все проблемы со временем изменения файлов. :)
В любом случае для экспертизы нужна ювелирная технология и дорогущая техника(электронные микроскопы)...В странах, где в сфере IT крутятся нормальные деньги, такие лаборатории есть, в Украине - не знаю :o

30 Листопада 2009, 15:25:28
Відповідь #13
Offline

dmp


Offline dmp

  • ЮРИЙ_ТАМАРА_8_ИВАН_БОРИС_АНТОН
  • ****
  • Старожил
  • Повідомлень: 1511
  • Країна: ua
  • Карма: +45/-28
  • Дякую
  • Сказав: 111
  • Отримав: 96
    • Чоловіча
    • Перегляд профілю
Товарищи, а знаете ли вы, что в NTFS есть EFS? Иными словами - настройте шифрование данных на диске симметричным алгоритмом на уровне Винды. А комп изымут - хай сами подбирают пароль на вход :)))))))))))))))))) Очень рекомендую ссылку, как это сделать: http://www.ixbt.com/storage/efs.html
Arbeit macht frei
--------------------
Каждая строка кода на C++ выглядит как боль программиста, напечатанная словами

30 Листопада 2009, 15:40:25
Відповідь #14
Offline

aidared


Offline aidared

  • *
  • Посетитель
  • Повідомлень: 70
  • Карма: +4/-1
  • Дякую
  • Сказав: 0
  • Отримав: 0
    • Чоловіча
    • Перегляд профілю
Товарищи, а знаете ли вы, что в NTFS есть EFS? Иными словами - настройте шифрование данных на диске симметричным алгоритмом на уровне Винды. А комп изымут - хай сами подбирают пароль на вход :)))))))))))))))))) Очень рекомендую ссылку, как это сделать: http://www.ixbt.com/storage/efs.html
Ну во-первых, речь идет, о том, что есть возможность залить файл уже после изъятия, т.е. сфабриковать. От этого efs не спасет. А во-вторых:
Цитувати
EFS обеспечивает встроенную поддержку восстановления данных на тот случай, если потребуется их расшифровать, но, по каким-либо причинам, это не может быть выполнено обычным. По умолчанию, EFS автоматически сгенерирует ключ восстановления, установит сертификат доступа в учетной записи администратора и сохранит его при первом входе в систему. Таким образом, администратор становится так называемым агентом восстановления, и сможет расшифровать любой файл в системе.
Вот. :o

Форум Краматорська

Re: Время создания файла
« Відповідь #14 : 30 Листопада 2009, 15:40:25 »