Проблема
Факт изменения времени — весомый аргумент в цифровой криминалистике: позволяет выявить сокрытие следов, манипуляции с логами или алиби. Задача — доказать, что системные часы были переведены вручную или с помощью стороннего ПО.Причины
1. Смена часового пояса — легитимно, но редко.2. Ручная правка через интерфейс ОС или утилиты (`date`, `timedatectl`).
3. Синхронизация с NTP (ошибка сервера, подмена).
4. Сброс CMOS-памяти (разряд батарейки, отключение питания).
5. Злонамеренные действия — подмена времени для обхода лицензий, фальсификации действий в логах, алиби.
Решение
Проверка фальсификации системного времени на компьютере требует анализа журналов Windows Event Viewer (ID 1, 4616) или syslog на Linux.#### Windows
1. Откройте Event Viewer → Windows Logs → System.
2. Фильтр по ID события 1 (изменение времени) или 4616 (системное время изменено).
3. Анализ: записи содержат предыдущее и новое время, причину (ProcessId, User). Если `TimeChange` не совпадает с шагом синхронизации NTP — ручное вмешательство.
Анализ событий изменения системных часов Windows через PowerShell:
powershell
Get-WinEvent -FilterHashTable @{LogName='System'; ID=1} | Format-List TimeCreated, MessageИщите `Reason: Manual Time Change` или `ProcessId: 4` (System) vs другой PID.
#### Linux/Unix
Для инструментов для выявления подмены времени в цифровой криминалистике:
- Журнал `systemd-timesync` или `chronyd` (см. `/var/log/messages`).
- Команда `last reboot -F` — покажет изменения uptime, косвенно указывающие на сброс.
Инструментально:
bash
grep "timedatectl" /var/log/syslog
grep "time set by" /var/log/auth.logРучная смена через `date` оставит след в `.bash_history` или `auditd` (если включен).
#### Дополнительные признаки
- Множество записей с одинаковым временем (скоростное изменение).
- Расхождение `LastBootUpTime` и времени создания файлов в теневых копиях (Volume Shadow Copy).
- Для глубокой проверки — сравнение меток времени файловой системы (`MACE` атрибуты) с логами сторонних сервисов (DNS, прокси). Если время файла раньше/позже на 5+ минут, а лог изменения отсутствует — подозрение на правку.
Резюме: Используйте проверку журналов событий изменения системных часов в связке с `Sysmon` (Event ID 1, 3) и `auditd` на Linux. Только это даст однозначный ответ в рамках легальных методов цифровой криминалистики.