c0msherl0ck.github.io

https://www.cfreds.nist.gov/data_leakage_case/data-leakage-case.html


#36. Identify all timestamps related to a resignation file in Windows Desktop. 

[Hint: the resignation file is a DOCX file in NTFS file system.] 


1. docx 확장자 파일 검색한다.

다음과 같이 Resignation_Letter_(Iaman_informant).docx 파일을 확인할 수 있다.


2. 파일명을 기준으로 timestamp, event를 재검색한다.