# Hunting For Defense Evasion Via Timestomping

> 通过比较 MFT 中的 $STANDARD_INFORMATION 与 $FILE_NAME 时间戳， 检测 NTFS 时间戳篡改（MITRE T1070.006）。使用 analyzeMFT 和 Python 识别具有异常时序模式的文件， 表明存在反取证时间戳篡改活动。

- Skill: `killvxk/hunting-for-defense-evasion-via-timestomping` (Agent Skill, multi-file: 4 files)
- Install (CLI): `npx skillmds@latest add killvxk/hunting-for-defense-evasion-via-timestomping`
- Raw SKILL.md: https://api.skillmd.com/api/skills/killvxk/hunting-for-defense-evasion-via-timestomping/raw
- Safety review: pending
- Works with: Claude Code, Claude.ai, OpenAI Codex
- Category: Coding & Dev Tools
- License: Apache-2.0
- Author: killvxk (https://skillmd.com/u/killvxk)
- Updated: 2026-09-17
- Page: https://skillmd.com/skills/killvxk/hunting-for-defense-evasion-via-timestomping

---


# 狩猎通过时间戳篡改进行的防御规避

通过分析 NTFS MFT 条目中 $STANDARD_INFORMATION 和 $FILE_NAME 属性之间的差异来检测时间戳篡改。

