IT-Forensik · Linux
Zeitstempel atime/mtime/ctime forensisch auswerten – Dateisystem-Zeitstempel korrekt interpretieren
Linux-Dateisysteme führen für jede Datei typischerweise mehrere unterschiedliche Zeitstempel, darunter den Zeitpunkt des letzten Zugriffs, der letzten inhaltlichen Änderung sowie der letzten Änderung von Metadaten.
Die korrekte Interpretation dieser Zeitstempel erfordert genaue Kenntnis ihrer jeweiligen Bedeutung sowie möglicher Einflussfaktoren, da bereits ein einfacher Lesezugriff bestimmte Zeitstempel unbeabsichtigt verändern kann.
Why LanCologne?
Since its foundation, LanCologne has specialised in professional IT forensics. Our staff have decades of experience in the field of information technology and assist companies, solicitors, private individuals and, on a regular basis, the courts in the technical investigation of complex digital matters.
The examination is, as a matter of principle, carried out exclusively on a forensic copy, a forensic image or a data source captured in a technically equivalent manner that preserves the integrity of the evidence. The original evidence remains unchanged and is stored in a manner that preserves its integrity.
Our services
Wir werten Dateisystem-Zeitstempel unter Berücksichtigung ihrer jeweiligen technischen Bedeutung sowie möglicher Einflussfaktoren aus und rekonstruieren daraus eine belastbare zeitliche Chronologie relevanter Dateiereignisse.
Typical areas of application
So läuft eine Zeitstempelanalyse ab
Nach der forensisch sauberen Sicherung, die eine unbeabsichtigte Veränderung von Zeitstempeln ausschließt, werden die relevanten Zeitstempel systematisch ausgelesen und in ihrer jeweiligen technischen Bedeutung eingeordnet. Auffällige oder widersprüchliche Zeitstempelkombinationen werden gezielt untersucht.
Warum ist die Zeitstempelanalyse forensisch relevant?
Eine korrekte, technisch fundierte Interpretation der verschiedenen Zeitstempeltypen ist Grundvoraussetzung für eine belastbare forensische Zeitlinie und schützt zugleich vor Fehlinterpretationen durch unzureichend geschultes Personal.
Da bestimmte Zeitstempel-Manipulationen möglich sind, werden Zeitstempel stets im Kontext weiterer, unabhängiger Artefakte plausibilisiert, statt isoliert betrachtet zu werden.
Frequently Asked Questions
LanCologne – Linux-Forensik Köln
Sie benötigen eine professionelle forensische Untersuchung zu „Zeitstempel atime/mtime/ctime forensisch auswerten"? LanCologne unterstützt Sie bei der gerichtsfesten Sicherung digitaler Beweismittel sowie der nachvollziehbaren Auswertung relevanter Linux-Artefakte.
Related to this topic
- NTP-Synchronisation forensisch bewerten – Zeitgenauigkeit als Grundlage forensischer Zeitlinien prüfen
- Prüfsummen und Integritätsmechanismen forensisch nutzen – Dateiintegrität kryptografisch nachweisen
- Immutable-Flags und chattr-Attribute forensisch analysieren – Erweiterte Dateisystem-Schutzattribute auswerten
- Backing up a running Linux system (live backup)