元数据提取与分析——“看不见”的证据

以前我打开一个文件,关注的全是里面写了什么。后来才知道,一个文件最有价值的证据,往往不是能看到的“内容”,而是看不到的“属性”——这就是元数据。

元数据就是“关于数据的数据”。你拍了张照片,照片本身是“数据”,但什么时候拍的、用什么手机、GPS在哪儿、ISO值是多少……这些就是“元数据”。

一个Word文档的元数据包括:作者是谁、最后修改者是谁、创建时间、修改了多少次。一封邮件的元数据包括:发件人IP、经过了哪些服务器。一个可执行文件的元数据包括:编译时间、用了什么编译器。

图片的EXIF信息——取证的宝库。嫌疑人说“我当时在家”,但照片的EXIF里GPS坐标在案发现场,这就直接推翻了他的不在场证明。

EXIF关键字段:DateTimeOriginal(拍摄时间)、GPSInfo(经纬度)、Make/Model(拍摄设备)、Software(处理软件——用过Photoshop会留下痕迹)。

用exiftool查看:exiftool image.jpg,一下就列出所有元数据。

Office文档元数据——更丰富。创建者、最后修改者、创建时间、修订次数、打印记录……一份泄露的内部文件,元数据里的“作者”是离职员工,证据指向就很明确了。

可执行文件的PE元数据——编译时间戳、导入表、导出表、数字签名。如果恶意软件的编译时间正好在攻击前几天,就是重要线索。没有签名的驱动程序基本可以判定为恶意。

分析PE用Detect It Easy,打开就能看到完整信息。

时间戳陷阱:

照片拍摄时间取决于相机设置,可以故意调乱

时间戳可以被工具修改

FAT32的时间戳只精确到2秒,NTFS是100纳秒,如果在NTFS分区看到秒级精度——可疑

我的习惯:先用Autopsy扫描所有文件元数据→按时间/作者/类型排序→可疑文件用exiftool单独提取→可执行文件用DIE看一眼→记录关键信息。

posted @ 2026-08-31 20:42  skosm  阅读(1)  评论(0)    收藏  举报