Informática forense · Linux

Análisis forense de las marcas de tiempo atime/mtime/ctime: cómo interpretar correctamente las marcas de tiempo del sistema de archivos

Los sistemas de archivos de Linux suelen mantener varias marcas de tiempo diferentes para cada archivo, entre ellas la fecha y hora del último acceso, la última modificación del contenido y la última modificación de los metadatos.

Solicitar información sin compromiso

La interpretación correcta de estas marcas de tiempo requiere un conocimiento preciso de su significado respectivo, así como de los posibles factores que pueden influir en ellas, ya que incluso un simple acceso de lectura puede alterar involuntariamente determinadas marcas de tiempo.

¿Por qué LanCologne?

Desde su fundación, LanCologne se ha dedicado principalmente a la informática forense profesional. Nuestros empleados cuentan con décadas de experiencia en el ámbito de las tecnologías de la información y prestan apoyo a empresas, abogados, particulares y, con frecuencia, también a los tribunales en la investigación técnica de casos digitales complejos.

El análisis se lleva a cabo, por regla general, exclusivamente sobre una copia forense, una imagen forense o una fuente de datos capturada de forma técnicamente equivalente y que garantice la integridad de las pruebas. La prueba original permanece inalterada y se conserva de forma que se garantice la integridad de las pruebas.

Nuestros servicios

Analizamos las marcas de tiempo del sistema de archivos teniendo en cuenta su significado técnico respectivo, así como los posibles factores que influyen en ellas, y a partir de ahí reconstruimos una cronología fiable de los eventos relevantes relacionados con los archivos.

Ámbitos de aplicación habituales

Reconstrucción de una línea temporal de archivos fiable
Registro de eventos de acceso, modificación y metadatos
Detección de manipulaciones de las marcas de tiempo
Verificación de la plausibilidad de otros hallazgos forenses basados en el tiempo
Respuesta ante incidentes en sistemas Linux
Peritajes judiciales y extrajudiciales

Así se lleva a cabo un análisis de marcas de tiempo

Tras realizar una copia de seguridad que cumpla con los requisitos forenses —lo que excluye cualquier alteración involuntaria de las marcas de tiempo—, se leen sistemáticamente las marcas de tiempo relevantes y se clasifican según su significado técnico respectivo. Las combinaciones de marcas de tiempo que resulten sospechosas o contradictorias se investigan de forma específica.

¿Por qué el análisis de marcas de tiempo es relevante desde el punto de vista forense?

Una interpretación correcta y con base técnica de los distintos tipos de marcas de tiempo es un requisito fundamental para obtener una línea temporal forense fiable y, al mismo tiempo, protege frente a interpretaciones erróneas por parte de personal sin la formación adecuada.

Dado que es posible manipular determinadas marcas de tiempo, estas siempre se verifican en el contexto de otros elementos independientes, en lugar de analizarse de forma aislada.

Preguntas frecuentes

¿Qué significan concretamente «atime», «mtime» y «ctime»?+
«atime» indica la última vez que se ha accedido a un archivo para leerlo, «mtime» indica la última modificación del contenido y «ctime» indica la última modificación de los metadatos de un archivo.
¿Puede un simple acceso de lectura modificar las marcas de tiempo?+
Sí, sobre todo el valor «atime» puede verse alterado por un acceso inadecuado durante el análisis, por lo que es imprescindible utilizar procedimientos a prueba de escritura.
¿Es posible detectar las marcas de tiempo manipuladas?+
En muchos casos, sí, por ejemplo, comparando con fuentes de datos independientes, como la información de los registros o las fechas de las copias de seguridad.

LanCologne – Análisis forense de Linux en Colonia

¿Necesita un análisis forense profesional sobre el „análisis forense de los sellos de tiempo atime/mtime/ctime"? LanCologne le ayuda a realizar un kopias de seguridad de pruebas digitales válidas ante los tribunales, así como a llevar a cabo un análisis trazable de los artefactos relevantes de Linux.

Ponte en contacto con nosotros ahora