Редактирование файлов .docx оставляет больше следов, чем может показаться — даже если метаданные изменены вручную.
В статье эксперт по цифровой криминалистике показывает, как выявить такие подлоги при внутреннем расследовании.
Что вы узнаете:
▶️ Где именно в структуре .docx хранятся ключевые временные метки (core.xml)
▶️ Как метаданные ZIP-архива и NTFS ($MFT, USN Journal) выдают факт редактирования
▶️ Почему даже смена системного времени фиксируется в журнале событий Windows
▶️ Как с помощью Python-скрипта и 7zip можно быстро проверить дату изменения вложенных файлов
▶️ Что хранится в реестре Windows и как это помогает установить настоящего автора
Хороший пример того, как из цифровой пыли можно восстановить хронологию событий и выявить подделку.
➡ Читать статью
tags: #статья
💀 InfoSec Community | Чат
