D4rckOps/sec

Mémo /Artefacts Windows /Horodatages NTFS : MACB et la détection du timestomping

Mis à jour le 07.10.2026

Horodatages NTFS : MACB et la détection du timestomping

Chaque fichier NTFS porte huit horodatages, pas quatre. Savoir lesquels lire évite de bâtir une chronologie sur une date falsifiée.

Les quatre horodatages

L’acronyme MACB (on trouve aussi MACE) résume les quatre dates d’un fichier :

LettreSignificationMis à jour quand…
M — ModifiedContenu modifiéOn écrit dans le fichier
A — AccessedDernier accèsOn lit le fichier — souvent désactivé ou différé par Windows pour des raisons de performance
C — Changed (ou E, Entry modified)Métadonnées modifiées dans la MFTRenommage, déplacement, changement de droits ou de taille
B — BornCréationLe fichier apparaît sur ce volume

Attention au piège : le C de NTFS n’est pas la création. C’est la modification de l’entrée dans la MFT.

Pourquoi huit et pas quatre

NTFS stocke ces quatre dates deux fois, dans deux attributs de la MFT :

AttributModifiable par…Fiabilité
$STANDARD_INFORMATION ($SI)N’importe quel programme, via les API WindowsCelle qu’affiche l’Explorateur — facile à falsifier
$FILE_NAME ($FN)Le noyau seulement (création, renommage, déplacement)Bien plus difficile à manipuler

Repérer un horodatage falsifié

Le timestomping consiste à antidater un fichier pour le noyer parmi les fichiers légitimes. Il se trahit souvent :

  • $SI antérieur à $FN : le fichier semble créé avant d’avoir reçu son nom — incohérent ;
  • des fractions de seconde à zéro : beaucoup d’outils écrivent des dates rondes, alors que NTFS enregistre au dixième de microseconde ;
  • une date de création antérieure à l’installation du système ou au premier démarrage de la machine ;
  • l’événement Sysmon 2 (File creation time changed), quand Sysmon est déployé.

Avec quoi les lire

  • MFTECmd (outils d’Eric Zimmerman) : extrait la MFT en CSV, avec les dates $SI et $FN côte à côte.
  • Timeline Explorer : pour trier et comparer les colonnes.
# $MFT collecté au préalable (KAPE, par exemple)
MFTECmd.exe -f "C:\Cas\Collecte\C\$MFT" --csv C:\Cas\Analyse --csvf mft.csv

À retenir

  • La date M ne prouve pas une action humaine : un antivirus ou une sauvegarde peuvent modifier un fichier sans intervention de l’utilisateur.
  • Les dates $FN sont la référence quand $SI paraît suspect.
  • Une chronologie se construit en croisant plusieurs sources : MFT, journal $UsnJrnl, journaux d’événements, Prefetch.