Mémo /Artefacts Windows /Horodatages NTFS : MACB et la détection du timestomping
Mis à jour le 07.10.2026
Horodatages NTFS : MACB et la détection du timestomping
Chaque fichier NTFS porte huit horodatages, pas quatre. Savoir lesquels lire évite de bâtir une chronologie sur une date falsifiée.
Les quatre horodatages
L’acronyme MACB (on trouve aussi MACE) résume les quatre dates d’un fichier :
| Lettre | Signification | Mis à jour quand… |
|---|---|---|
| M — Modified | Contenu modifié | On écrit dans le fichier |
| A — Accessed | Dernier accès | On lit le fichier — souvent désactivé ou différé par Windows pour des raisons de performance |
| C — Changed (ou E, Entry modified) | Métadonnées modifiées dans la MFT | Renommage, déplacement, changement de droits ou de taille |
| B — Born | Création | Le fichier apparaît sur ce volume |
Attention au piège : le C de NTFS n’est pas la création. C’est la modification de l’entrée dans la MFT.
Pourquoi huit et pas quatre
NTFS stocke ces quatre dates deux fois, dans deux attributs de la MFT :
| Attribut | Modifiable par… | Fiabilité |
|---|---|---|
$STANDARD_INFORMATION ($SI) | N’importe quel programme, via les API Windows | Celle qu’affiche l’Explorateur — facile à falsifier |
$FILE_NAME ($FN) | Le noyau seulement (création, renommage, déplacement) | Bien plus difficile à manipuler |
Repérer un horodatage falsifié
Le timestomping consiste à antidater un fichier pour le noyer parmi les fichiers légitimes. Il se trahit souvent :
- $SI antérieur à $FN : le fichier semble créé avant d’avoir reçu son nom — incohérent ;
- des fractions de seconde à zéro : beaucoup d’outils écrivent des dates rondes, alors que NTFS enregistre au dixième de microseconde ;
- une date de création antérieure à l’installation du système ou au premier démarrage de la machine ;
- l’événement Sysmon 2 (File creation time changed), quand Sysmon est déployé.
Avec quoi les lire
- MFTECmd (outils d’Eric Zimmerman) : extrait la MFT en CSV, avec les dates $SI et $FN côte à côte.
- Timeline Explorer : pour trier et comparer les colonnes.
# $MFT collecté au préalable (KAPE, par exemple)
MFTECmd.exe -f "C:\Cas\Collecte\C\$MFT" --csv C:\Cas\Analyse --csvf mft.csv
À retenir
- La date M ne prouve pas une action humaine : un antivirus ou une sauvegarde peuvent modifier un fichier sans intervention de l’utilisateur.
- Les dates $FN sont la référence quand $SI paraît suspect.
- Une chronologie se construit en croisant plusieurs sources : MFT, journal
$UsnJrnl, journaux d’événements, Prefetch.