The invention discloses a method and a device for determining the credibility of a document timestamp, which relates to the field of electronic data forensics and identification. The method includes: acquiring the time stamp recorded in the file system by the file to be determined and converting the time stamp into decimal system; determining the number of the zero at the end of the time stamp as N; and deciding that the time stamp of the file to be determined is not credible when the N >= preset threshold n. The technical scheme of the invention can effectively determine whether the time stamp information of a document has been tampered with, can conveniently detect a large number of documents, improves the reliability of electronic data of documents, and fills in the blank of the method for determining the time stamp reliability of documents.
【技术实现步骤摘要】
一种文件时间戳可信度的判定方法及装置
本专利技术涉及电子数据取证鉴定领域,特别涉及一种文件时间戳可信度的判定方法及装置。
技术介绍
时间问题是电子数据取证的核心问题之一,也是所有鉴定分析的基础,一旦时间无法准确确定,则研判的结果的可信度会打折扣甚者完全丧失。时间的篡改,主要有两种方式,一种是修改系统时间,从而导致文件记录的时间被动错误;另一种是直接篡改文件的时间戳信息。目前判断操作系统时间是否可信(可能被篡改),主要通过操作系统的事件日志来判断。而对于后者,即直接篡改文件的时间戳信息的情况,目前尚未有效的判定方法。
技术实现思路
为了克服如上所述的技术问题,本专利技术提出一种文件时间戳可信度的判定方法及装置,能够有效判定文件的时间戳信息是否被篡改,可以方便地对大量文件进行检测,提高了文件电子数据的可靠性,填补了文件时间戳可信度判定方法的空白。本专利技术所采用的具体技术方案如下:第一方面,本专利技术提出一种文件时间戳可信度的判定方法,包括:获取待判定文件在文件系统中所记录的时间戳,并将所述时间戳转换为十进制;确定所述时间戳末尾零的个数为N;当所述N>=预设阈值n时,判定所述待判定文件时间戳不可信。进一步地,所述获取待判定文件在文件系统中所记录的时间戳,并将所述时间戳转换为十进制之前,还包括:识别文件系统类型,确定需要处理的时间戳类型。进一步地,所述确定所述时间戳末尾零的个数为N之前,还包括:将待判定文件在文件系统中所记录的时间戳转换为十进制。进一步地,所述确定所述时间戳末尾零的个数为N包括:记T为获取待判定文件在文件系统中所记录的时间戳,S1:设R为T对1 ...
【技术保护点】
1.一种文件时间戳可信度的判定方法,其特征在于,包括:获取待判定文件在文件系统中所记录的时间戳,并将所述时间戳转换为十进制;确定所述时间戳末尾零的个数为N;当所述N>=预设阈值n时,判定所述待判定文件时间戳不可信。
【技术特征摘要】
1.一种文件时间戳可信度的判定方法,其特征在于,包括:获取待判定文件在文件系统中所记录的时间戳,并将所述时间戳转换为十进制;确定所述时间戳末尾零的个数为N;当所述N>=预设阈值n时,判定所述待判定文件时间戳不可信。2.根据权利要求1所述的文件时间戳可信度的判定方法,其特征在于,所述获取待判定文件在文件系统中所记录的时间戳,并将所述时间戳转换为十进制之前,还包括:识别文件系统类型,确定需要处理的时间戳类型。3.根据权利要求2所述的文件时间戳可信度的判定方法,其特征在于,所述预设阈值n是根据所述文件系统类型的时间精度确定,所述预设阈值n为正整数。4.根据权利要求3所述的文件时间戳可信度的判定方法,其特征在于,所述文件系统为NTFS文件系统,所述文件系统类型的时间精度为100纳秒,所述预设阈值n为7。5.根据权利要求1所述的文件时间戳可信...
【专利技术属性】
技术研发人员:胡壮,赵庸,仲丽华,卢建斌,
申请(专利权)人:厦门市美亚柏科信息股份有限公司,
类型:发明
国别省市:福建,35
还没有人留言评论。发表了对其他浏览者有用的留言会获得科技券。