Проблема: Определение реального времени создания документа при фальсификации дат в файловых системах (атрибуты NTFS, metadata).

Причины:
- ОС обновляет только атрибуты `CreationTime`, `LastWriteTime` при копировании/перемещении (отличие: копирование сбрасывает `CreationTime` на текущее, перемещение сохраняет).
- Метаданные форматов (DOCX, PDF, JPG) содержат внутренние временные метки, не синхронизированные с файловыми атрибутами.

Решение (легальные методы под законодательство РФ):

1. Анализ метаданных формата (приоритет — внутренние `dates`, не файловые):
- Для MS Office/OpenXML:
bash
exiftool -a -G1 -s file.docx | grep -E "Create|Modify"

Вывод полей: `XMP:CreateDate`, `XMP:MetadataDate`, `XMP:ModifyDate`.
- Для PDF:
bash
exiftool -a -s file.pdf | grep -E "CreateDate|ModDate"

Различие `CreationDate` и `ModDate` указывает на подмену.

2. Проверка сигнатур журналов NTFS ($MFT) (если доступен физический диск):
cmd
# Чтение реального times из MFT (без влияния OS)
fsutil.exe file queryFileNameById C: 0x0000000000000027

Или через PowerShell `Get-ItemProperty` — но не доверять.

3. Детекция копирования через LNK-анализ (если файл перемещался):
powershell
$lnk = New-Object -ComObject WScript.Shell
$shortcut = $lnk.CreateShortcut("File.lnk")
$shortcut.TargetPath # Проверка TargetPath на соответствие временным меткам исходника


4. Хэш-целостность (если есть эталонная копия):
Сравнить `SHA256` и временные метки в блокчейне/независимом сервисе (не нарушая 152-ФЗ).

Вывод по проверке:
Единственный надежный метод в рамках OSINT — сопоставление внутренних временных меток формата (EXIF/XMP) с событийными журналами ОС, если есть доступ. Для судебной экспертизы — только аппаратный анализ MFT с блокировкой записи.