狩猎通过时间戳篡改进行的防御规避
通过分析 NTFS MFT 条目中 $STANDARD_INFORMATION 和 $FILE_NAME 属性之间的差异来检测时间戳篡改。
通过比较 MFT 中的 $STANDARD_INFORMATION 与 $FILE_NAME 时间戳, 检测 NTFS 时间戳篡改(MITRE T1070.006)。使用 analyzeMFT 和 Python 识别具有异常时序模式的文件, 表明存在反取证时间戳篡改活动。
npx skillmds@latest add killvxk/hunting-for-defense-evasion-via-timestomping 通过分析 NTFS MFT 条目中 $STANDARD_INFORMATION 和 $FILE_NAME 属性之间的差异来检测时间戳篡改。
killvxk/cybersecurity-skills-zh/tree/main/skills/hunting-for-defense-evasion-via-timestomping commit ce81ddd838