Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Timestomping Detection

forensics

Définition

Le timestomping est une technique anti-forensique consistant à modifier les timestamps MAC (Modified, Accessed, Created) des fichiers pour masquer le moment réel de leur création ou modification. En changeant les dates d'un malware ou d'un outil d'attaque pour correspondre à des dates normales dans l'environnement cible, un attaquant tente de le faire paraître plus ancien et moins suspect lors d'une investigation forensique. Windows gère deux niveaux de timestamps pour chaque fichier NTFS. Les timestamps $STANDARD_INFORMATION (SI) dans l'entrée MFT sont ceux normalement visibles via l'Explorateur Windows et les API Win32 standard — ce sont ces timestamps qui peuvent être modifiés par des applications et outils comme SetFileTime() ou la commande touch, permettant le timestomping. Les timestamps $FILE_NAME (FN) dans l'entrée MFT sont mis à jour automatiquement par le système lors des opérations de création de fichier et ne peuvent pas être modifiés depuis l'espace utilisateur sans accès direct au MFT — ces timestamps résistent au timestomping standard. La détection du timestomping exploite précisément cette différence : en comparant les timestamps SI (potentiellement modifiés) avec les timestamps FN (résistants aux modifications), une discordance révèle un timestomping probable. Si le timestamp SI de Création d'un fichier est en 2019 mais que le timestamp FN de Création est en 2024, le fichier a probablement été timestompé après sa création en 2024. Les outils forensiques qui révèlent les timestamps FN incluent MFTECmd (Eric Zimmerman), Autopsy (analyse MFT détaillée), et The Sleuth Kit (fls -l). Ces outils lisent directement le MFT depuis l'image forensique et exposent les deux jeux de timestamps pour chaque fichier. Mactime et la super timeline Plaso montrent également les timestamps FN séparément. D'autres indicateurs de timestomping incluent : des timestamps antérieurs à la date d'installation du système d'exploitation sur la machine, des timestamps dans le futur, et des timestamps ronds (exactement à l'heure, à la minute) qui sont inhabituels pour des timestamps normaux.

Fonctionnement

NTFS stocke deux attributs temporels par fichier dans le Master File Table : $STANDARD_INFORMATION (modifiable via SetFileTime()) et $FILE_NAME (mis à jour uniquement par NTFS lors de la création/renommage, non accessible via les API Win32 standard). MFTECmd extrait les deux jeux de timestamps depuis le MFT raw. La discordance SI vs FN = timestomping probable.

Application DFIR

Détection timestomping : 1) MFTECmd.exe -f $MFT --csv output_dir (extraire les deux jeux de timestamps), 2) Dans Timeline Explorer : activer les colonnes FN Created, FN Modified, SI Created, SI Modified, 3) Filtrer les lignes où SI Created < FN Created (SI antérieur à FN = impossible sauf timestomping), 4) Examiner les fichiers avec timestamps SI arrondis (00:00:00 exactement), 5) Timestamps SI avant la date d'installation OS = timestomping certain.

Outils

MFTECmd (Eric Zimmerman, extraction $MFT + comparaison SI vs FN), Timeline Explorer (visualisation discordances), Autopsy (MFT analysis avec FN timestamps), fls -l (The Sleuth Kit, timestamps MFT). Détection Linux : stat (POSIX timestamps), debugfs (ext4 timestamps inode). Timestomping tools (pour compréhension) : SetFileTime, Metasploit timestomp module. Anti-timestomping : NTFS FN timestamps restent intègres.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis