Glossaire
$STANDARD_INFORMATION ($SI)
L'attribut NTFS (type 0x10) qui porte les principaux horodatages et drapeaux d'un fichier ; celui que réécrivent en général les outils de timestomping.
$STANDARD_INFORMATION ($SI, attribut de type 0x10) est normalement le premier attribut de chaque enregistrement FILE. Il contient quatre horodatages FILETIME — création, modification, modification de l'entrée MFT, dernier accès — ainsi que les drapeaux d'attributs du fichier et, en NTFS 3.x, des champs de propriétaire, de sécurité et de numéro de séquence de mise à jour (USN).
Ce sont les dates qu'affiche l'Explorateur et celles que les applications peuvent modifier avec SetFileTime, d'où leur place de cible favorite du timestomping. Dans le $LogFile, les changements de $SI apparaissent comme des enregistrements UpdateResidentValue, avec les anciennes valeurs dans les octets undo et les nouvelles dans les octets redo. Comparez avec $FILE_NAME et voyez Détecter le timestomping avec le $LogFile.