Техника Timestomping (T1070.006) применяется атакующими для маскировки времени создания или модификации пейлоадов под легитимные системные бинарники.
Манипуляция временными метками через API
SetFileTime перезаписывает только атрибут $STANDARD_INFORMATION ($SI) в MFT-записи файла. Атрибут $FILE_NAME ($FN) при этом остается неизменным, так как обновляется исключительно ядром NTFS при операциях переименования, перемещения или создания жестких ссылок. Несоответствие между $SI и $FN — классический базовый маркер, однако продвинутые утилиты обходят его, принудительно вызывая переименование файла после скручивания даты.// Ключевой маркер в USN_RECORD_V2 / USN_RECORD_V4
USN_RECORD.Reason & USN_REASON_BASIC_INFO_CHANGE // Изменение атрибутов/SetFileTime
USN_RECORD.TimeStamp >> Фактическое системное время вызова API
USN_RECORD.FileAttributes // Сохраняет флаги на момент транзакцииДля надежного подтверждения манипуляций используется корреляция низкоуровневых журналов файловой системы и теневых копий тома:
Анализ
$UsnJrnl (`$J`): любая модификация метаданных через SetFileTime порождает транзакционную запись в журнале изменений NTFS с флагом USN_REASON_BASIC_INFO_CHANGE. Поле TimeStamp самой записи генерируется драйвером ntfs.sys на основе текущего системного таймера ядра (KeQuerySystemTime) и не контролируется вызовами User-Mode API. Если дата создания файла в $SI указывает на 2021 год, а запись USN с BASIC_INFO_CHANGE для данного FileReferenceNumber датирована текущей неделей — факт подделки доказан.Diffing теневых копий (VSS): моментальные снимки Volume Shadow Copy хранят дифференциальные срезы блоков тома (Copy-on-Write). Сравнение MFT-записи исследуемого файла между историческим теневым снимком и текущим состоянием тома вскрывает аномалии: файл с ретроспективной датой создания в $SI полностью отсутствует в снапшоте, созданном значительно позже этой даты, либо имеет в предыдущих копиях иные метаданные и размер.
🌚 @poxek | 🌚 @poxek_ai | 📲MAX
