Glosario
$STANDARD_INFORMATION ($SI)
Atributo NTFS (tipo 0x10) con las marcas de tiempo principales, los flags y los campos de seguridad y USN de un archivo; blanco típico del timestomping.
$STANDARD_INFORMATION ($SI, tipo de atributo 0x10) suele ser el primer atributo de todo registro FILE. Contiene cuatro marcas de tiempo FILETIME —creación, modificación, cambio de la entrada de la MFT y último acceso—, además de los flags de atributos del archivo y, en NTFS 3.x, los campos de propietario, seguridad y número de secuencia de actualización (USN).
Son las marcas de tiempo que muestra el Explorador y las que las aplicaciones pueden cambiar con SetFileTime, razón por la que el timestomping las tiene como objetivo. En $LogFile, los cambios de $SI aparecen como registros UpdateResidentValue con los valores antiguos en los bytes undo y los nuevos en los bytes redo. Compáralas con $FILE_NAME y consulta detectar timestomping con el $LogFile de NTFS.