• <tr id="yyy80"></tr>
  • <sup id="yyy80"></sup>
  • <tfoot id="yyy80"><noscript id="yyy80"></noscript></tfoot>
  • 99热精品在线国产_美女午夜性视频免费_国产精品国产高清国产av_av欧美777_自拍偷自拍亚洲精品老妇_亚洲熟女精品中文字幕_www日本黄色视频网_国产精品野战在线观看 ?

    基于Windows 系統(tǒng)的文件時(shí)間線索分析研究

    2022-10-18 01:48:40秦志紅
    關(guān)鍵詞:重命名日志產(chǎn)權(quán)

    秦志紅

    (河南警察學(xué)院網(wǎng)絡(luò)安全系, 河南鄭州 450005)

    0 引言

    近年來,電子數(shù)據(jù)在案件處理中被廣泛使用,其證據(jù)價(jià)值也越來越高。 除了證明涉案線索事實(shí)依據(jù)等關(guān)鍵要素,操作系統(tǒng)附加在電子數(shù)據(jù)中的時(shí)間戳也非常重要。 時(shí)間信息可以將虛擬空間中的操作與現(xiàn)實(shí)世界的行為進(jìn)行關(guān)聯(lián),在公安機(jī)關(guān)案件調(diào)查中作為關(guān)鍵線索,對形成完整的證據(jù)鏈具有非常重要的作用。 目前,各類案件涉及的電子數(shù)據(jù)來源仍然以Windows 操作系統(tǒng)為主,電子數(shù)據(jù)的主要表現(xiàn)形式為各類文件,Windows 通過文件時(shí)間戳、安全事件日志、NTFS 分區(qū)日志等方式對用戶操作文件的行為進(jìn)行記錄[1]。 不同的Windows 版本,時(shí)間線索存儲方式稍有區(qū)別,文中的實(shí)驗(yàn)操作均在Win10 環(huán)境下實(shí)現(xiàn)。

    1 Windows 系統(tǒng)下常見的時(shí)間線索

    Windows 系統(tǒng)具有較高的安全性,對文件操作的過程往往采取多種方式進(jìn)行記錄,這樣就會在多個(gè)位置遺留時(shí)間痕跡,除了最常見的安全事件日志以外,NTFS 文件系統(tǒng)的元數(shù)據(jù)文件中也保留著多個(gè)時(shí)間線索。

    1.1 文件時(shí)間戳

    每個(gè)文件的屬性中都包括創(chuàng)建時(shí)間、修改時(shí)間和訪問時(shí)間,被稱為文件時(shí)間戳。 Win10 系統(tǒng)下,文件的時(shí)間戳保存在文件的$MFT 中[2]。 用戶對文件進(jìn)行復(fù)制、剪切等操作時(shí),操作系統(tǒng)會自動(dòng)根據(jù)系統(tǒng)時(shí)間對$MFT 中的時(shí)間戳進(jìn)行更新,有些特殊類型的文件還會有額外的時(shí)間屬性,如,照片文件的exif 信息中會包括拍攝時(shí)間、曝光時(shí)間等,由此可以判斷用戶行為的先后順序[3]。 文件時(shí)間戳最直接的查看方法是用Windows 資源管理器列出所需要的詳細(xì)信息,然后以排序、篩選、搜索等方式鎖定線索,但要確定時(shí)間戳的真實(shí)性、關(guān)聯(lián)性,則需要深入分析文件的$MFT[4]。

    1.2 NTFS 日志文件

    Win10 的文件系統(tǒng)默認(rèn)為NTFS,NTFS 屬于日志型文件系統(tǒng),對磁盤、文件等的修改會寫入日志中,可以保證數(shù)據(jù)的安全性和可恢復(fù)性。 NTFS 的日志文件以元數(shù)據(jù)的形式進(jìn)行保存,其中$Logfile 和$UsnJrnl 中包含了對分區(qū)和文件進(jìn)行操作的大部分日志記錄[5]。 $Logfile 類似數(shù)據(jù)庫的事務(wù)管理,以頁為單位進(jìn)行存儲,每頁大小為2 048 KB,包括重啟區(qū)域、重啟區(qū)域備份和循環(huán)日志區(qū)域; $UsnJrnl位于$Extend 文件夾下,是變更日志文件,其包括兩個(gè)流數(shù)據(jù)屬性,分別是$J 和$MAX, $MAX 用來記錄設(shè)置日志的大小、時(shí)間等信息,$J 中記錄了對文件的創(chuàng)建、刪除等操作[6]。

    1.3 安全事件日志文件

    Windows 操作系統(tǒng)對軟硬件進(jìn)行管理,過程中所發(fā)生的安全事件會以evtx 類型文件進(jìn)行記錄,這些日志文件具有特定的數(shù)據(jù)結(jié)構(gòu),包含事件級別、日期時(shí)間、事件類型、事件ID、來源等[7]。 事件級別按照所發(fā)生事件的嚴(yán)重程度或?qū)徍瞬呗?分為信息、警告、錯(cuò)誤、審核成功、審核失敗[8]。 通過分析這些日志數(shù)據(jù),可以獲得用戶在某個(gè)時(shí)間點(diǎn)所嘗試進(jìn)行的操作,以及操作系統(tǒng)認(rèn)定的操作級別或者操作的結(jié)果為成功或失敗。 Win10 系統(tǒng)自帶的事件查看器可以打開evtx 文件,并能夠按照日志的數(shù)據(jù)結(jié)構(gòu)提取存儲的記錄,根據(jù)不同字段查找篩選特定時(shí)間的用戶行為[9]。

    2 文件時(shí)間線索分析

    作為證據(jù)使用的電子數(shù)據(jù),要符合合法性、客觀性和關(guān)聯(lián)性,其中文件時(shí)間信息的真實(shí)性尤其重要[10]。 下面針對Win10 下的文件$MFT 時(shí)間戳、NTFS 的$Logfile 和$UsnJrnl $J 元數(shù)據(jù),以及evtx事件日志文件進(jìn)行分析,研究如何正確分析時(shí)間線索、判斷用戶操作行為發(fā)生的順序。

    2.1 文件時(shí)間戳分析

    通過文件屬性可以獲得時(shí)間戳,這個(gè)時(shí)間有沒有可能被篡改,如果被篡改,是否能夠檢測到并且得到真實(shí)的時(shí)間戳呢? 要想解決這個(gè)問題,需要了解文件時(shí)間戳在系統(tǒng)中的存儲方式。 Win10 操作系統(tǒng)以$MFT 屬性來存儲時(shí)間信息,分別保存在10 和30 屬性中。 其中10 屬性為基本屬性,時(shí)間戳同文件屬性的時(shí)間相同,30 屬性為文件名屬性,當(dāng)文件名發(fā)生變化時(shí),修改時(shí)間戳與10 屬性一致[11]。 如圖1 左所示為文件“1.jpg”文件記錄表MFT 中的10屬性,圖1 右所示為文件“1. jpg”的屬性。 由于WinHex 提取的$MFT 中的時(shí)間為UTC 時(shí)間,轉(zhuǎn)換時(shí)區(qū)加8 小時(shí)后得到的結(jié)果,與文件屬性中的創(chuàng)建時(shí)間、修改時(shí)間和訪問時(shí)間比對,二者是一樣的。

    圖1 文件屬性中的時(shí)間戳

    需要注意的是,圖1 中所示文件的創(chuàng)建時(shí)間晚于修改時(shí)間這一現(xiàn)象,可以判斷該文件是從其他位置復(fù)制過來的。

    對文件重命名以后,系統(tǒng)首先把30 屬性的時(shí)間修改為10 屬性的時(shí)間,然后按照重命名的時(shí)間更新10 屬性。 如圖2 所示,“1.jpg”重命名為“2.jpg”后,10 屬性和30 屬性發(fā)生了變化。

    圖2 文件重命名以后的時(shí)間變化

    文件的時(shí)間屬性被人為篡改后,10 屬性就會發(fā)生改變。 要判斷這個(gè)時(shí)間是否真實(shí),可以分析30 屬性的時(shí)間,如果二者存在巨大差異,就存在文件時(shí)間被篡改的可能性。 此外,照片、Office 文檔等類型的文件屬性中還會有拍攝時(shí)間、創(chuàng)建內(nèi)容時(shí)間等,可以和$MFT 中的時(shí)間相互印證,進(jìn)一步確定時(shí)間是否真實(shí)。 如,照片文件的拍攝時(shí)間如果晚于文件的原始創(chuàng)建時(shí)間,則可以判斷文件的創(chuàng)建時(shí)間是存在問題的。

    除了判斷文件時(shí)間屬性的真實(shí)性,還可以通過時(shí)間序列分析用戶行為。 以照片文件為例,一般拍攝時(shí)間最早,其次分別是30 屬性的最近訪問時(shí)間、修改時(shí)間、創(chuàng)建時(shí)間,最近的行為時(shí)間在10 屬性中存儲。

    2.2 NTFS 日志文件中的元數(shù)據(jù)時(shí)間分析

    NTFS 中的元數(shù)據(jù)大多留存用戶各種行為的發(fā)生時(shí)間,其中對文件操作的痕跡會在$UsnJrnl 和$Logfile 中找到[12]。 $UsnJrnl 的$J 文件和$Logfile 的循環(huán)日志區(qū)域保存NTFS 分區(qū)中對文件的操作以及操作的具體時(shí)間,這兩個(gè)元數(shù)據(jù)文件詳細(xì)記錄了用戶對分區(qū)中各類文件所做的新建、改名等動(dòng)作,按照時(shí)間序列分析操作過程,能夠推斷用戶行為[13-14]。

    以Win10 操作系統(tǒng)為例,提取NTFS 分區(qū)根目錄下的$Logfile 元文件和$Extend 下的$UsnJrnl$J 文件,使用LogFileParser 和UsnJrnl2Csv 工具分別解析,把得到的UsnJrnl. csv 和LogFile. csv 導(dǎo)入Excel,結(jié)合Reason 字段含義,可以得到文件在具體時(shí)間所進(jìn)行的操作。 一般來說,對文件的一項(xiàng)操作會同時(shí)產(chǎn)生多條日志,如,文件重命名以后,生成3條USN 記錄, Reason 分別是RENAME _ OLD _NAME、RENAME_NEW_NAME 和CLOSE + RENAME_NEW_NAME;Logfile 日志則更復(fù)雜,重命名后添加6 條記錄,除了對$UsnJrnl 的日志重新記錄,還根據(jù)$STANDARD_INFORMATION 和$INDEX_ROOT 元文件,更新了文件時(shí)間戳。

    如圖3 所示,把文件“3. jpg”重命名為“4. jpg”后,“2022/4/13 9:36:24”在$UsnJrnl $J 中添加了3 條記錄,同時(shí)$Logfile 按照$UsnJrnl $J 的更新時(shí)間添加3 行日志。 系統(tǒng)進(jìn)一步對“4. jpg”的時(shí)間戳進(jìn)行了修訂,第一條$STANDARD_INFORMATION記錄中的MFT 更新時(shí)間為“2022-04-13 09:36:23”,文件訪問時(shí)間為“2022-04-13 09:36:17”,文件創(chuàng)建時(shí)間和修改時(shí)間沒有變化。 重命名完成后,第二條$STANDARD_INFORMATION 記錄顯示,其沒有改變文件的時(shí)間戳,但增加的$INDEX_ROOT 記錄對文件時(shí)間戳進(jìn)行了確認(rèn),創(chuàng)建時(shí)間、修改時(shí)間延續(xù)“3. jpg” 的 時(shí) 間 戳,MFT 時(shí) 間 和 訪 問 時(shí) 間 按 照$STANDARD_INFORMATION 記錄進(jìn)行更新。 這樣,整個(gè)操作完成后$Logfile 中添加了6 條日志,與$UsnJrnl$J 相關(guān)的3 條日志記錄了重命名的操作過程,另外3 條日志記錄用于更新時(shí)間戳。 通過分析可以得到,對文件進(jìn)行重命名時(shí),首先改變的是文件的訪問時(shí)間,然后會進(jìn)行改名操作,完成后更新MFT 時(shí)間,最后把原文件的創(chuàng)建時(shí)間和修改時(shí)間賦予新文件。

    圖3 文件重命名以后的NTFS 分區(qū)日志

    此外,文件刪除操作會在$UsnJrnl $J 中添加Reason 為CLOSE+FILE_DELETE 的記錄, $Logfile隨之更新,如果刪除的為U 盤等無法恢復(fù)的存儲介質(zhì)文件,則只有1 條記錄,否則會把刪除文件重命名為$R 文件,時(shí)間戳的更新類似上面重命名操作過程。 重命名屬于比較簡單的文件操作,按照文件時(shí)間戳的變化過程很容易就能夠推斷用戶行為。 較為復(fù)雜的是編輯文件操作的日志更新,在對文件進(jìn)行編輯的過程中會生成多個(gè)~tmp 文件,時(shí)間也會隨之不斷變化,這樣便可以大致推斷用戶編輯文件的時(shí)間序列。

    2.3 安全事件日志文件中的時(shí)間序列分析

    如果對文件系統(tǒng)或文件系統(tǒng)對象,如文件、文件夾等設(shè)置了安全審核權(quán)限,Windows 操作系統(tǒng)安全日志中就會留存針對這些對象操作的記錄,Win10中這些記錄保存在%SystemRoot% System32WinevtLogsSecurity. evtx 中,可以使用事件查看器或者EventLogView 之類的工具解析查看。 其中審核文件系統(tǒng)的事件ID 主要有4656、4658、4660、4663、4664、4985、5051 和4670 等,日志內(nèi)容包括使用者、對象、進(jìn)程信息、訪問請求信息[15]。

    使用者為訪問對象的系統(tǒng)賬戶SID、賬戶名、帳戶域、登錄ID 等,需要注意的是,對象登錄ID 與帳戶的成功登錄日志4624 中是一致的,在時(shí)間序列上應(yīng)該是在4624 之后才能夠生成文件訪問日志,如圖4 所示,“2022/4/25 16:34:27. 192”帳戶“DESKTOP-RO8KL9M$ ”成功登錄,“2022/4/25 16:34:35.995”該帳戶請求對文件操作,安全I(xiàn)D、登錄ID等保持一致。

    圖4 對文件操作的登錄帳戶信息

    對象和進(jìn)程信息部分指明操作的對象、對象句柄ID、執(zhí)行操作的進(jìn)程ID、進(jìn)程名稱等,這里操作的對象一般指文件或文件夾,進(jìn)程ID 和內(nèi)存中一樣。相同的對象句柄ID 會出現(xiàn)在多條日志記錄中,可以根據(jù)事件時(shí)間和句柄ID 推斷操作對象。 如圖5 所示為刪除文件“3. jpg”的連續(xù)兩條日志記錄。 首先在“2022/4/25 16:35:04. 620”時(shí)間,內(nèi)存進(jìn)程explorer.exe 執(zhí)行了刪除操作,被刪除對象的句柄ID為0x3c90;接下來在“2022/4/25 16:35:04.622”時(shí)間,事件記錄ID4656 的日志中操作對象句柄ID 也為0x3c90,對象名為“DeviceHarddiskVolume8 est3.jpg”,說明前一條日志中記錄的刪除對象為“3.jpg”,Windows 操作系統(tǒng)的文件資源管理器進(jìn)程是“C:Windowsexplorer.exe”,這里進(jìn)程ID 0x207c 為十進(jìn)制8316,與任務(wù)管理器中的explorer. exe 進(jìn)程相對應(yīng),如果提取了內(nèi)存鏡像,可以兩者結(jié)合并使涉案線索形成證據(jù)鏈。

    圖5 刪除文件操作的日志

    此外,4656、4663 等日志中還留存對文件等對象的訪問請求信息,用于記錄針對對象做不同操作時(shí)賦予進(jìn)程的各種權(quán)限。 如讀取文件數(shù)據(jù)權(quán)限ReadData、將數(shù)據(jù)寫入文件權(quán)限WriteData、讀取文件屬性權(quán)限ReadAttributes、刪除文件權(quán)限D(zhuǎn)ELETE、對文件進(jìn)行同步的權(quán)限SYNCHRONIZE 等,這些日志一般在時(shí)間序列上位于4660 之后。

    3 文件時(shí)間線索分析在案件取證中的應(yīng)用

    盡管Windows 操作系統(tǒng)中留存了大量的時(shí)間線索,但是如果不能有效的把這些線索組織起來,各個(gè)時(shí)間不能形成完整的時(shí)間序列,也無法為案件溯源提供可靠幫助。 如上文以Win10 為例研究所述,針對文件操作的時(shí)間痕跡可以在文件時(shí)間戳、NTFS 日志文件、Windows 安全事件日志等處得到,把這些線索分類匯總、綜合分析,相同的操作在時(shí)間上相互印證,可以加強(qiáng)案件證據(jù)的真實(shí)性、關(guān)聯(lián)性,無論是審查單個(gè)證據(jù),還是形成完整證據(jù)鏈都具有重要作用。下面筆者以某案件磁盤鏡像中提取的線索為例,分析涉案文件操作時(shí)間的溯源過程。

    3.1 檢案摘要

    本案中的涉案電子數(shù)據(jù)為Win10 操作系統(tǒng)下的文件“產(chǎn)權(quán)證明.pdf”,民警懷疑該文件是偽造的,嫌疑人可能進(jìn)行了一些操作。 提取嫌疑人所使用電腦的硬盤鏡像,對鏡像進(jìn)行檢索,結(jié)果只發(fā)現(xiàn)了2 個(gè)最近訪問快捷方式文件“產(chǎn)權(quán)證明.docx.lnk”和“產(chǎn)權(quán)證明.pdf. lnk”,判斷嫌疑人曾經(jīng)使用過docx 和pdf 格式的“產(chǎn)權(quán)證明”文件,并且原始文件已經(jīng)被徹底銷毀。 接下來希望通過進(jìn)一步分析,確定嫌疑人偽造“產(chǎn)權(quán)證明.pdf”的行為。

    3.2 案情分析過程

    為了證明嫌疑人偽造了“產(chǎn)權(quán)證明. pdf”,采取本文的研究思路,結(jié)合相關(guān)文件留存在$MFT 時(shí)間戳、NTFS 文件系統(tǒng)元數(shù)據(jù)和系統(tǒng)安全事件日志等位置的線索進(jìn)行時(shí)間序列梳理,進(jìn)而推斷嫌疑人對文件操作的行為過程。

    首先,分析文件“產(chǎn)權(quán)證明. docx. lnk”的MFT屬性,提取文件的創(chuàng)建時(shí)間為UTC +8“2022/04/07 15:58:06”,推斷在這個(gè)時(shí)間WinWord 打開了文件“產(chǎn)權(quán)證明.docx”。 進(jìn)一步分析操作系統(tǒng)的安全事件日志Security.evtx,以關(guān)鍵字“產(chǎn)權(quán)證明.docx”過濾日志記錄,發(fā)現(xiàn)在“2022/4/7 15:58:06.602”內(nèi)存進(jìn)程WINWORD. EXE 請求訪問對象“ Device HarddiskVolume8 est產(chǎn)權(quán)證明.docx”,訪問請求信息為READ_CONTROL。 如圖6 所示,二者在時(shí)間上可以相互印證,證明存在文件“產(chǎn)權(quán)證明. docx”,并且嫌疑人訪問了該文件。

    圖6 “產(chǎn)權(quán)證明.docx.lnk”的時(shí)間戳和對應(yīng)系統(tǒng)日志

    接下來,如圖7 所示,提取“產(chǎn)權(quán)證明.pdf.lnk”文件的$MFT,得到創(chuàng)建時(shí)間為UTC +8“2022/04/07 16:01:19”,與事件日志記錄結(jié)合分析發(fā)現(xiàn)在這個(gè)時(shí)間WINWORD. EXE 訪問了文件對象“產(chǎn)權(quán)證明.pdf”,并且請求得到寫入數(shù)據(jù)權(quán)限,這表明在“2022/04/07 16:01:19”時(shí)間點(diǎn)WINWORD.EXE 創(chuàng)建了文件“產(chǎn)權(quán)證明.pdf”。

    圖7 “產(chǎn)權(quán)證明.pdf.lnk”的時(shí)間戳和對應(yīng)系統(tǒng)日志

    那么,在打開“產(chǎn)權(quán)證明.docx”到生成“產(chǎn)權(quán)證明.pdf”這段時(shí)間,嫌疑人是否對文件進(jìn)行了編輯呢? 下面結(jié)合$LogFile 和$UsnJrnl $J,按照時(shí)間序列分析用戶的操作行為。

    (1) 2022/4/7 9:55:20 根據(jù)$UsnJrnl $J 中的Reason 為“FILE_CREATE ”,推斷新建文件“產(chǎn)權(quán)證明. docx”;根據(jù)文件修改時(shí)間為“2022-04-03 07:47:50”,推斷文件是復(fù)制或剪切過來的,如圖8所示。

    圖8 新增文件“產(chǎn)權(quán)證明.docx”

    (2) 如圖9 所示2022/04/7 15:58:06,打開文件“產(chǎn)權(quán)證明.docx”,結(jié)合圖6 中顯示在事件日志中提取的線索,即同一時(shí)間創(chuàng)建的“產(chǎn)權(quán)證明. docx.lnk”文件,推斷“產(chǎn)權(quán)證明. docx”位于“DeviceHarddiskVolume8 est”文件夾下,并且WINWORD打開文件“產(chǎn)權(quán)證明. docx”的同時(shí),新建臨時(shí)文件“ ~產(chǎn)權(quán)證明. docx”,創(chuàng)建時(shí)間和修改時(shí)間均為“2022/04/7 15:58:06”。

    圖9 打開文件“產(chǎn)權(quán)證明.docx”

    (3) 2022/4/7 15:58:46 保存“產(chǎn)權(quán)證明.docx”,根據(jù)文件創(chuàng)建時(shí)間“2022/4/7 9:55:20”、修改時(shí)間“2022/4/7 15:58:46”,推斷文件被修改后保存,如圖10 所示。

    (4) 2022/4/7 15:59:01 保存“產(chǎn)權(quán)證明.docx”,根據(jù)文件創(chuàng)建時(shí)間“2022/4/7 9:55:20”、修改時(shí)間“2022/4/7 15:59:01”,推斷文件再次修改后保存,如圖10 所示。

    圖10 修改文件“產(chǎn)權(quán)證明.docx”

    (5) 2022/4/7 16:01:19 新建文件“產(chǎn)權(quán)證明.pdf”,如圖11 所示。 結(jié)合圖7 中顯示的文件“產(chǎn)權(quán)證明.pdf.lnk”時(shí)間戳和系統(tǒng)事件時(shí)間,推斷涉案的“產(chǎn)權(quán)證明. pdf”是由WINWORD 在修改“產(chǎn)權(quán)證明.docx”的基礎(chǔ)上另存的文件。

    圖11 創(chuàng)建文件“產(chǎn)權(quán)證明.pdf”并刪除原始文件

    (6) 2022/4/7 16:01:49 刪除“ ~產(chǎn)權(quán)證明.docx”,根據(jù)文件創(chuàng)建時(shí)間“2022/4/7 9:55:20”、修改時(shí)間“2022/4/7 15:59:01”,推斷關(guān)閉“產(chǎn)權(quán)證明.docx”后沒有保存,如圖11 所示。

    (7) 2022/4/7 16:05:38 根據(jù)$Logfile 和$UsnJrnl$J 中只存在“RENAME_OLD_NAME”而不存在“RENAME_NEW_NAME”的Reason 記錄,推斷徹底刪除或者剪切了“產(chǎn)權(quán)證明.docx”和“產(chǎn)權(quán)證明.pdf”,如圖11 所示。

    3.3 案情梳理

    通過分析涉案鏡像中的相關(guān)文件,提取留存在文件$MFT 時(shí)間戳、NTFS 文件系統(tǒng)元數(shù)據(jù)、系統(tǒng)安全事件日志中的線索,能夠推斷出用戶對文件操作的行為和時(shí)間,圖12 展示了以時(shí)間軸的方式對案情進(jìn)行梳理,呈現(xiàn)嫌疑人偽造“產(chǎn)權(quán)證明. pdf”的行為過程。

    圖12 嫌疑人偽造過程的時(shí)間軸

    綜上,結(jié)合$MFT 時(shí)間戳、安全事件日志和$LogFile、$UsnJrnl$J 中留存的時(shí)間線索,詳細(xì)分析涉案相關(guān)文件的各類痕跡,能夠合理推斷嫌疑人執(zhí)行了一系列操作,最終偽造了涉案文件“產(chǎn)權(quán)證明.pdf”,并銷毀證據(jù)。

    4 結(jié)語

    文件操作過程中所留存的時(shí)間痕跡記錄了用戶行為的先后順序,所形成的時(shí)間線索在電子數(shù)據(jù)取證中具有重要作用。 本文基于Windows 操作系統(tǒng)的文件管理模式,以Win10 為例綜合文件MFT 屬性、NTFS 文件系統(tǒng)日志元數(shù)據(jù)、系統(tǒng)安全事件等留存的時(shí)間線索,根據(jù)時(shí)間序列分析文件的操作過程,并推斷用戶行為,為還原案件真實(shí)場景提供參考。 此外,在研究過程中發(fā)現(xiàn),對文件進(jìn)行操作時(shí)系統(tǒng)會在同一時(shí)刻生成多條日志記錄,這些記錄表示用戶的同一行為能夠觸發(fā)Windows 系統(tǒng)在多個(gè)位置遺留痕跡,如果其中某些日志被人為破壞,可以在其他位置找到蛛絲馬跡。

    猜你喜歡
    重命名日志產(chǎn)權(quán)
    產(chǎn)權(quán)與永久居住權(quán)的較量
    公民與法治(2022年5期)2022-07-29 00:47:44
    一名老黨員的工作日志
    扶貧日志
    心聲歌刊(2020年4期)2020-09-07 06:37:14
    用好Excel,文件批量重命名其實(shí)很簡單
    批量更改網(wǎng)頁文件名稱
    Windows 10下快速修改文件名
    電腦愛好者(2020年1期)2020-04-28 12:25:29
    游學(xué)日志
    共有產(chǎn)權(quán)房吹響集結(jié)號
    對“小產(chǎn)權(quán)”房的認(rèn)識與思考
    一種基于粗集和SVM的Web日志挖掘模型
    国产爽快片一区二区三区| 久久精品久久久久久噜噜老黄| 好男人视频免费观看在线| 2021少妇久久久久久久久久久| 国产一区二区三区综合在线观看 | 激情五月婷婷亚洲| 成人毛片60女人毛片免费| 久久久久久久久久久免费av| 99re6热这里在线精品视频| 亚洲美女搞黄在线观看| 99热这里只有精品一区| 老熟女久久久| 狂野欧美白嫩少妇大欣赏| 色婷婷久久久亚洲欧美| 高清欧美精品videossex| 久久国内精品自在自线图片| 简卡轻食公司| 国产乱人偷精品视频| 国产精品麻豆人妻色哟哟久久| 久久久久久人妻| 在线观看免费高清a一片| a级毛片免费高清观看在线播放| 国产成人精品婷婷| 亚洲av福利一区| av免费在线看不卡| 日日撸夜夜添| 99久久中文字幕三级久久日本| 97超视频在线观看视频| 丰满乱子伦码专区| 黄色怎么调成土黄色| 欧美日韩视频高清一区二区三区二| 美女福利国产在线 | 直男gayav资源| 91狼人影院| 精品国产露脸久久av麻豆| 国产亚洲5aaaaa淫片| 97在线视频观看| 18禁裸乳无遮挡免费网站照片| 妹子高潮喷水视频| 蜜桃在线观看..| 国产永久视频网站| 丰满人妻一区二区三区视频av| 精品少妇久久久久久888优播| av国产精品久久久久影院| 国产精品一二三区在线看| 亚洲人成网站在线观看播放| 亚洲精品aⅴ在线观看| 爱豆传媒免费全集在线观看| 一级毛片我不卡| 亚洲美女搞黄在线观看| 成人免费观看视频高清| 最黄视频免费看| 国产黄片视频在线免费观看| 久久精品久久久久久久性| 中文资源天堂在线| 免费人妻精品一区二区三区视频| 男女国产视频网站| 丝袜脚勾引网站| 青春草视频在线免费观看| 精品熟女少妇av免费看| 免费不卡的大黄色大毛片视频在线观看| 18禁在线无遮挡免费观看视频| 内地一区二区视频在线| 伦理电影大哥的女人| 欧美日韩精品成人综合77777| 免费久久久久久久精品成人欧美视频 | 秋霞在线观看毛片| 精品午夜福利在线看| 99热网站在线观看| a级毛片免费高清观看在线播放| 亚洲精品久久午夜乱码| 91在线精品国自产拍蜜月| 在线观看美女被高潮喷水网站| av国产久精品久网站免费入址| 日韩 亚洲 欧美在线| 99热这里只有精品一区| 夜夜爽夜夜爽视频| 成人美女网站在线观看视频| 久久鲁丝午夜福利片| 边亲边吃奶的免费视频| 久久99蜜桃精品久久| 亚洲美女视频黄频| 一级二级三级毛片免费看| 午夜激情久久久久久久| 亚洲欧美精品专区久久| 欧美精品一区二区免费开放| 亚洲精品色激情综合| 久久人人爽av亚洲精品天堂 | 18+在线观看网站| 99热这里只有是精品50| 亚洲欧美成人精品一区二区| 亚洲中文av在线| 欧美3d第一页| 少妇精品久久久久久久| 亚洲三级黄色毛片| 国产伦在线观看视频一区| 大陆偷拍与自拍| 亚洲激情五月婷婷啪啪| 少妇人妻 视频| 欧美另类一区| 18禁裸乳无遮挡免费网站照片| 久久99热6这里只有精品| 亚洲三级黄色毛片| 久久久久久久久久成人| 国产免费一级a男人的天堂| 2022亚洲国产成人精品| 亚洲成人中文字幕在线播放| 黄片无遮挡物在线观看| 99热网站在线观看| 久久人人爽av亚洲精品天堂 | av在线老鸭窝| 日韩一区二区视频免费看| 国产精品国产av在线观看| 另类亚洲欧美激情| 免费人成在线观看视频色| 人人妻人人爽人人添夜夜欢视频 | 亚洲国产毛片av蜜桃av| 成人一区二区视频在线观看| 国产欧美亚洲国产| 亚洲精品aⅴ在线观看| 国产精品一区二区性色av| 国产女主播在线喷水免费视频网站| 国产黄频视频在线观看| 26uuu在线亚洲综合色| 九色成人免费人妻av| 午夜免费鲁丝| 99热这里只有精品一区| 全区人妻精品视频| 免费久久久久久久精品成人欧美视频 | 国产大屁股一区二区在线视频| 全区人妻精品视频| 一级a做视频免费观看| 少妇熟女欧美另类| 精品少妇黑人巨大在线播放| 欧美日韩精品成人综合77777| 美女内射精品一级片tv| 一级爰片在线观看| 久久久亚洲精品成人影院| 久久综合国产亚洲精品| 久久久久久久大尺度免费视频| 国产成人freesex在线| 搡女人真爽免费视频火全软件| 国产成人免费无遮挡视频| 亚洲精品一区蜜桃| 男女免费视频国产| 国国产精品蜜臀av免费| 啦啦啦啦在线视频资源| 女人久久www免费人成看片| 日日撸夜夜添| 亚洲国产精品成人久久小说| 国产在线男女| 久久国产乱子免费精品| 国产精品三级大全| 国产精品久久久久久精品电影小说 | 99热网站在线观看| 国产人妻一区二区三区在| 久久av网站| 日韩伦理黄色片| 精品久久久精品久久久| 免费人成在线观看视频色| 只有这里有精品99| 色视频在线一区二区三区| 国产久久久一区二区三区| 永久网站在线| 我要看日韩黄色一级片| 亚洲国产成人一精品久久久| 亚洲经典国产精华液单| 99热国产这里只有精品6| 精品久久久久久电影网| 久久综合国产亚洲精品| 亚洲欧美日韩另类电影网站 | 午夜福利网站1000一区二区三区| 精品久久久久久久久亚洲| 国产亚洲欧美精品永久| 亚洲欧美日韩卡通动漫| 久久精品国产亚洲网站| 亚洲人成网站高清观看| 成人高潮视频无遮挡免费网站| 国产乱人视频| 亚洲伊人久久精品综合| 久久97久久精品| 少妇 在线观看| 国产日韩欧美亚洲二区| 日本黄色日本黄色录像| 国产极品天堂在线| 亚洲内射少妇av| 乱系列少妇在线播放| 国产在线视频一区二区| 亚洲精品乱久久久久久| 国产精品一二三区在线看| 欧美最新免费一区二区三区| 多毛熟女@视频| 欧美极品一区二区三区四区| 成人毛片60女人毛片免费| 校园人妻丝袜中文字幕| 直男gayav资源| 中文字幕av成人在线电影| 日日摸夜夜添夜夜爱| 精品一区二区三卡| 亚洲成人中文字幕在线播放| 久久久色成人| 亚洲久久久国产精品| 国产精品国产三级国产av玫瑰| 少妇人妻精品综合一区二区| 三级经典国产精品| 少妇的逼好多水| 亚洲精品成人av观看孕妇| 久久婷婷青草| 欧美变态另类bdsm刘玥| 人人妻人人澡人人爽人人夜夜| 中文字幕av成人在线电影| 日韩三级伦理在线观看| 综合色丁香网| 熟女人妻精品中文字幕| 美女国产视频在线观看| 日韩中文字幕视频在线看片 | 欧美97在线视频| 99精国产麻豆久久婷婷| 中文欧美无线码| 亚洲av男天堂| 男女边吃奶边做爰视频| 精品少妇久久久久久888优播| 久久国内精品自在自线图片| 老师上课跳d突然被开到最大视频| h日本视频在线播放| 高清日韩中文字幕在线| 毛片一级片免费看久久久久| 狂野欧美激情性bbbbbb| 男人狂女人下面高潮的视频| 久久婷婷青草| av.在线天堂| 精品国产乱码久久久久久小说| 久久精品久久精品一区二区三区| 性色av一级| 国产在线男女| 国产永久视频网站| 国产精品免费大片| 五月天丁香电影| 中文字幕久久专区| 人妻夜夜爽99麻豆av| 自拍偷自拍亚洲精品老妇| 最近最新中文字幕免费大全7| 欧美国产精品一级二级三级 | 亚洲欧美日韩另类电影网站 | 高清午夜精品一区二区三区| 少妇人妻久久综合中文| 99九九线精品视频在线观看视频| 亚洲婷婷狠狠爱综合网| 久久99热6这里只有精品| 大又大粗又爽又黄少妇毛片口| 插逼视频在线观看| 亚洲欧美成人综合另类久久久| 国产高清国产精品国产三级 | 男人舔奶头视频| 在线观看三级黄色| 国产在视频线精品| 极品少妇高潮喷水抽搐| 国产精品一区二区三区四区免费观看| 日韩精品有码人妻一区| 卡戴珊不雅视频在线播放| 亚洲av综合色区一区| 精品少妇黑人巨大在线播放| 七月丁香在线播放| 国产淫片久久久久久久久| 日韩成人伦理影院| 亚洲国产欧美在线一区| 亚洲人成网站在线播| 亚洲精品日韩在线中文字幕| 久久国内精品自在自线图片| 成人免费观看视频高清| 偷拍熟女少妇极品色| 青春草视频在线免费观看| 日本wwww免费看| 简卡轻食公司| av天堂中文字幕网| 国产精品一及| 最近的中文字幕免费完整| 国产精品一区二区三区四区免费观看| 99久久精品热视频| 51国产日韩欧美| 精品国产露脸久久av麻豆| 久久青草综合色| a级一级毛片免费在线观看| 我的女老师完整版在线观看| 纯流量卡能插随身wifi吗| 亚洲av国产av综合av卡| 亚洲av免费高清在线观看| 亚洲成色77777| 免费大片18禁| 成人午夜精彩视频在线观看| 亚洲国产精品专区欧美| 国产精品伦人一区二区| 亚洲精品亚洲一区二区| 一本一本综合久久| av福利片在线观看| 高清不卡的av网站| 伦精品一区二区三区| 免费久久久久久久精品成人欧美视频 | 人妻制服诱惑在线中文字幕| 成人漫画全彩无遮挡| 联通29元200g的流量卡| 国产成人免费观看mmmm| 国产91av在线免费观看| 国产精品成人在线| 国产淫片久久久久久久久| 最近中文字幕2019免费版| 国精品久久久久久国模美| 日韩成人伦理影院| a级毛片免费高清观看在线播放| 亚洲第一av免费看| 十分钟在线观看高清视频www | 国产色婷婷99| 亚洲精品乱久久久久久| 99久久人妻综合| 美女主播在线视频| 日本黄色片子视频| 日产精品乱码卡一卡2卡三| av女优亚洲男人天堂| 熟女电影av网| 国模一区二区三区四区视频| 亚洲色图av天堂| 日本av手机在线免费观看| 18+在线观看网站| 一级a做视频免费观看| 在线观看一区二区三区激情| 久久久久久久久大av| 欧美极品一区二区三区四区| 免费观看a级毛片全部| 国产亚洲一区二区精品| 2022亚洲国产成人精品| 97精品久久久久久久久久精品| 制服丝袜香蕉在线| 国产精品久久久久成人av| 成人亚洲精品一区在线观看 | 亚洲精华国产精华液的使用体验| 夫妻午夜视频| 亚洲第一av免费看| 一本—道久久a久久精品蜜桃钙片| 久久久久久人妻| 美女主播在线视频| 国产v大片淫在线免费观看| 免费高清在线观看视频在线观看| 狂野欧美白嫩少妇大欣赏| 亚洲av欧美aⅴ国产| 在现免费观看毛片| 日本黄大片高清| 高清欧美精品videossex| 国产av精品麻豆| 美女福利国产在线 | 国产精品精品国产色婷婷| 日韩欧美一区视频在线观看 | 大香蕉97超碰在线| 国产av精品麻豆| 欧美成人一区二区免费高清观看| h日本视频在线播放| 亚洲av电影在线观看一区二区三区| 久久久久久久久久久丰满| 久久ye,这里只有精品| 国产视频内射| 国产在线免费精品| 国产精品人妻久久久影院| 最近2019中文字幕mv第一页| 18+在线观看网站| 亚洲一区二区三区欧美精品| 伦理电影免费视频| 亚洲欧美中文字幕日韩二区| 国产精品人妻久久久久久| 国产一区二区在线观看日韩| 最后的刺客免费高清国语| 国产av一区二区精品久久 | 最后的刺客免费高清国语| 亚洲欧美成人精品一区二区| 少妇丰满av| 国产淫片久久久久久久久| 看十八女毛片水多多多| 国产高清国产精品国产三级 | 激情 狠狠 欧美| 99久久精品一区二区三区| 久久人人爽人人爽人人片va| 美女中出高潮动态图| 2018国产大陆天天弄谢| a级一级毛片免费在线观看| 97在线视频观看| 欧美变态另类bdsm刘玥| 中国国产av一级| 国产成人一区二区在线| 日本av手机在线免费观看| 日本黄色日本黄色录像| 久久国产亚洲av麻豆专区| 亚洲国产日韩一区二区| 91精品伊人久久大香线蕉| 久久女婷五月综合色啪小说| 一本久久精品| 欧美xxⅹ黑人| 国产人妻一区二区三区在| 在线观看av片永久免费下载| 狂野欧美白嫩少妇大欣赏| 日日啪夜夜撸| 性色av一级| 亚洲精品日韩av片在线观看| 99热这里只有精品一区| 美女国产视频在线观看| 亚洲av成人精品一区久久| 久久人人爽人人爽人人片va| av视频免费观看在线观看| 久久ye,这里只有精品| 国产伦理片在线播放av一区| av国产精品久久久久影院| 女性生殖器流出的白浆| 国语对白做爰xxxⅹ性视频网站| 欧美日韩一区二区视频在线观看视频在线| 亚洲四区av| 亚洲精品aⅴ在线观看| 最近2019中文字幕mv第一页| 国产精品偷伦视频观看了| 免费看日本二区| 久久精品国产自在天天线| 国产91av在线免费观看| 七月丁香在线播放| 青春草视频在线免费观看| 欧美国产精品一级二级三级 | 欧美精品一区二区免费开放| 久久久久久久国产电影| 七月丁香在线播放| 成人一区二区视频在线观看| 中国国产av一级| 一个人看视频在线观看www免费| 日本爱情动作片www.在线观看| 国产一区二区三区综合在线观看 | 国产高潮美女av| 国产成人aa在线观看| 久久99精品国语久久久| 欧美丝袜亚洲另类| av免费观看日本| 国产久久久一区二区三区| 99久久中文字幕三级久久日本| 国产免费又黄又爽又色| 黑人猛操日本美女一级片| 亚洲无线观看免费| 卡戴珊不雅视频在线播放| 精品国产一区二区三区久久久樱花 | 久久精品国产鲁丝片午夜精品| 亚洲精品乱久久久久久| 国产在线男女| 嫩草影院新地址| 免费av不卡在线播放| 我要看黄色一级片免费的| 纵有疾风起免费观看全集完整版| 国产中年淑女户外野战色| 日本av免费视频播放| 国产免费一区二区三区四区乱码| 国产毛片在线视频| 卡戴珊不雅视频在线播放| 国产熟女欧美一区二区| 国产精品一区www在线观看| 国产精品偷伦视频观看了| 亚洲精品国产av蜜桃| 亚洲综合色惰| 成人午夜精彩视频在线观看| 91在线精品国自产拍蜜月| 大陆偷拍与自拍| 简卡轻食公司| av免费观看日本| av在线app专区| 国产国拍精品亚洲av在线观看| 午夜免费男女啪啪视频观看| 欧美zozozo另类| av福利片在线观看| 中文乱码字字幕精品一区二区三区| 亚洲av国产av综合av卡| 欧美3d第一页| 七月丁香在线播放| 久久久欧美国产精品| 嫩草影院新地址| 美女脱内裤让男人舔精品视频| 丝袜脚勾引网站| 少妇人妻一区二区三区视频| 国产大屁股一区二区在线视频| 男女边吃奶边做爰视频| 久久鲁丝午夜福利片| 亚洲精品国产av成人精品| 午夜福利网站1000一区二区三区| 热re99久久精品国产66热6| 亚洲av成人精品一二三区| 夜夜爽夜夜爽视频| 欧美日韩视频高清一区二区三区二| 伦理电影大哥的女人| 在现免费观看毛片| 欧美日韩在线观看h| 极品少妇高潮喷水抽搐| 亚洲精品国产成人久久av| 黄色一级大片看看| 久久久色成人| 精品人妻视频免费看| 高清在线视频一区二区三区| 一级毛片电影观看| 三级经典国产精品| 国产 精品1| 深夜a级毛片| 精品亚洲成国产av| 亚洲av电影在线观看一区二区三区| 网址你懂的国产日韩在线| 国产淫片久久久久久久久| 少妇人妻一区二区三区视频| 国产一区有黄有色的免费视频| 男女国产视频网站| .国产精品久久| 日韩 亚洲 欧美在线| 少妇被粗大猛烈的视频| 一个人免费看片子| 久久综合国产亚洲精品| 亚洲国产高清在线一区二区三| 麻豆乱淫一区二区| 日本vs欧美在线观看视频 | 国产极品天堂在线| 免费黄网站久久成人精品| 一级片'在线观看视频| 亚洲在久久综合| 99久久精品国产国产毛片| 日本与韩国留学比较| 久久久久久久久久久丰满| 麻豆国产97在线/欧美| 亚洲欧美日韩东京热| 亚洲av免费高清在线观看| 国产精品无大码| 精品亚洲成国产av| 久久人人爽av亚洲精品天堂 | 亚洲精品日本国产第一区| 91aial.com中文字幕在线观看| 51国产日韩欧美| 日韩中字成人| 亚洲丝袜综合中文字幕| 免费大片18禁| 午夜福利在线观看免费完整高清在| 欧美丝袜亚洲另类| 国产精品国产三级国产av玫瑰| 日日摸夜夜添夜夜添av毛片| 亚洲高清免费不卡视频| 亚洲一区二区三区欧美精品| 亚洲国产精品国产精品| 舔av片在线| 99视频精品全部免费 在线| 狂野欧美白嫩少妇大欣赏| 亚洲美女视频黄频| 久热这里只有精品99| 人人妻人人添人人爽欧美一区卜 | 美女福利国产在线 | 热99国产精品久久久久久7| 国产 一区精品| 久久久久久久亚洲中文字幕| 日本av手机在线免费观看| 三级国产精品欧美在线观看| 极品教师在线视频| 国产成人精品婷婷| 少妇高潮的动态图| 国产成人aa在线观看| 精品国产乱码久久久久久小说| h视频一区二区三区| av国产精品久久久久影院| 欧美精品一区二区大全| 国产精品蜜桃在线观看| 午夜激情久久久久久久| 伦理电影大哥的女人| 97精品久久久久久久久久精品| 亚洲综合色惰| 人妻一区二区av| 一本一本综合久久| 欧美bdsm另类| 亚洲人成网站在线观看播放| 一区二区三区免费毛片| 日日啪夜夜撸| 99热这里只有是精品50| 女人十人毛片免费观看3o分钟| 精品人妻偷拍中文字幕| 伊人久久国产一区二区| 欧美性感艳星| 制服丝袜香蕉在线| 国产乱来视频区| 国内揄拍国产精品人妻在线| 老师上课跳d突然被开到最大视频| 欧美精品国产亚洲| 日韩在线高清观看一区二区三区| 天堂8中文在线网| 人妻制服诱惑在线中文字幕| 亚洲国产最新在线播放| 身体一侧抽搐| 麻豆乱淫一区二区| 成人国产麻豆网| 免费少妇av软件| 激情 狠狠 欧美| 女人久久www免费人成看片| 日韩欧美精品免费久久| 亚洲精品aⅴ在线观看| 国产无遮挡羞羞视频在线观看| 日韩制服骚丝袜av| 欧美97在线视频| 国产精品女同一区二区软件| 免费av不卡在线播放| 国产综合精华液| 国产一区二区三区综合在线观看 | 麻豆成人午夜福利视频| 一级毛片黄色毛片免费观看视频| 乱系列少妇在线播放| 久久国产乱子免费精品| 老师上课跳d突然被开到最大视频| 国产成人精品婷婷| 中文资源天堂在线| 国产成人免费无遮挡视频| 日本-黄色视频高清免费观看| 亚洲人与动物交配视频| 亚洲美女黄色视频免费看| 高清在线视频一区二区三区| 国产一区亚洲一区在线观看| 中国美白少妇内射xxxbb| 国产免费一区二区三区四区乱码|