← ZEKASTRA Forensic

ZEKASTRA / FORENSIC / REFERANS

Artefakt Atlası

Biçimi bul. Ham değeri incele. Kaynağı yorumunla birlikte sakla.

4 biçim kaydı

Yalnız Forensic kapsamı. Arama tarayıcıda kalır.

WINDOWS / 100 nsWindows FILETIMEİki DWORD alanından 64 bit değeri kur; 100 ns basamaklarını koru ve saklanan zamanı gözlenen eylemden ayır.Belgelenmiş biçim

01 · Gösterim anlamı

İşaretsiz parçaları (high << 32) + low ile birleştir. UTC gösterimi 100 ns birimindedir; özel değerlerin anlamı kullanılan API'ye bağlıdır.

Unix 100 ns ticks = FILETIME − 116444736000000000

02 · Ham sentetik örnek

{"dwHighDateTime":27111902,"dwLowDateTime":3577643008}
combined = 116444736000000000

Biçim tanımından üretilmiş eğitim örneği; cihazdan veya uygulamadan edinilmiş kayıt değildir.

03 · Kontrolleri tekrarla

  1. Değeri tarih saymadan önce üreten API'yi ve alanı belirle.
  2. İki işaretsiz DWORD'u birleştir; ondalık ham değerle karşılaştır.
  3. Örneği dönüştür ve bir birim ekle: UTC tam 0,0000001 saniye artmalı.

Verilen örneğin beklenen dönüşümü: 1970-01-01T00:00:00.0000000Z

04 · Hesapla ve belgele

Aritmetik tam sayıları ve beyan edilen birimi kullanır. Hesaplama gösterimi denetler; edinilmiş olayı veya kaynak saati doğrulamaz.

Yorumlama sınırları

Dosya sistemi güncelleme kuralları ve saat doğruluğu değişir. Zaman damgası tek başına kişiyi veya kesin olay anını belirlemez.

Birincil kaynaklar ve revizyon

ZEKASTRA dokümantasyon derlemesi · Sürüm 1.0.0 · 2026-10-10
Bağımsız teknik gözden geçirme bekliyor

UNIX / sPOSIX / Unix saniyesiBasamak sayısından tahmin etmek yerine saniyeyi açıkça seç; 1970 öncesi değerleri karşılaştır ve kaynak saat bağlamını koru.Belgelenmiş biçim

POSIX / Unix saniyesi

Bu kaydın bağlantısı ↗

01 · Gösterim anlamı

Unix epoch saniyesi, artık saniyeleri sürekli geçen süre olarak saymayan bir takvim kuralına dayanır. Milisaniye ayrı bir üretici kuralıdır.

Unix milliseconds = declared Unix seconds × 1000

02 · Ham sentetik örnek

{"synthetic_event_id":"E-001","timestamp_seconds":1704067200}
unit explicitly supplied: seconds

Biçim tanımından üretilmiş eğitim örneği; cihazdan veya uygulamadan edinilmiş kayıt değildir.

03 · Kontrolleri tekrarla

  1. Birim ve alan anlamını doğrulamak için üretici dokümanını veya şemayı incele.
  2. Sıfır sınırını dene: 0 → 01.01.1970; −1 → 31.12.1969 23:59:59 UTC.
  3. Ham tam sayıyı sakla; kaynak saat eşitlemesini ayrıca not et.

Verilen örneğin beklenen dönüşümü: 2024-01-01T00:00:00.000Z

04 · Hesapla ve belgele

Aritmetik tam sayıları ve beyan edilen birimi kullanır. Hesaplama gösterimi denetler; edinilmiş olayı veya kaynak saati doğrulamaz.

Yorumlama sınırları

On veya on üç basamak birimi kanıtlamaz. Dönüşüm saat sapmasını, artık saniye politikasını veya belgelenmemiş uygulama alanının anlamını belirlemez.

Birincil kaynaklar ve revizyon

ZEKASTRA dokümantasyon derlemesi · Sürüm 1.0.0 · 2026-10-10
Bağımsız teknik gözden geçirme bekliyor

CHROMIUM / µsChromium base::TimeC++ kaynak tanımını kayıtlı sürüm bilgisiyle oku; mutlak Time değerini süre odaklı TimeTicks'ten ayır.Belgelenmiş biçim

Chromium base::Time

Bu kaydın bağlantısı ↗

01 · Gösterim anlamı

base::Time, Windows epoch'tan itibaren UTC mikrosaniyesi saklar. TimeTicks'in sabit takvim başlangıcı yoktur. Sıfır boş durumdur; işaretli uç değerler özeldir.

Unix microseconds = Chromium Time − 11644473600000000

02 · Ham sentetik örnek

{"synthetic_time_us":"13348540800000000","type":"base::Time"}
not a recovered visits table row

Biçim tanımından üretilmiş eğitim örneği; cihazdan veya uygulamadan edinilmiş kayıt değildir.

03 · Kontrolleri tekrarla

  1. Kaynağın TimeDelta, TimeTicks veya başka uygulama biçimi değil, base::Time olduğunu doğrula.
  2. Başlığın epoch ve serileştirme açıklamalarını incele; incelemen için blob kimliğini sakla.
  3. Örneği dönüştür; son basamağı bir artırınca bir mikrosaniye eklenmeli.

Verilen örneğin beklenen dönüşümü: 2024-01-01T00:00:00.000000Z

04 · Hesapla ve belgele

Aritmetik tam sayıları ve beyan edilen birimi kullanır. Hesaplama gösterimi denetler; edinilmiş olayı veya kaynak saati doğrulamaz.

Yorumlama sınırları

Çekirdek tür tanımı belirli tarayıcı veri tabanı sütununu doğrulamaz. Şema, üretici sürümü, boş değer işlemi ve edinim bağlamı ayrı doğrulanmalıdır.

Birincil kaynaklar ve revizyon

ZEKASTRA dokümantasyon derlemesi · Sürüm 1.0.0 · 2026-10-10
Bağımsız teknik gözden geçirme bekliyor

SQLITE / s (unixepoch)SQLite zaman değerleri ve açık değiştiricilerSQLite birden fazla zaman gösterimini destekler; seçilen saklama kuralını ve dönüşüm değiştiricisini görünür tut.Belgelenmiş biçim

SQLite zaman değerleri ve açık değiştiriciler

Bu kaydın bağlantısı ↗

01 · Gösterim anlamı

Tarih/saat işlevleri ISO metni ve Julian günü kabul eder. Sayısal Unix saniyesi için açık unixepoch değiştiricisi gerekir. Saklama türü olay anlamını belirlemez.

Declared SQLite Unix INTEGER → seconds × 1000; SQL: datetime(value, 'unixepoch')

02 · Ham sentetik örnek

-- Synthetic, repeat locally; no real database is read here.
SELECT sqlite_version();
SELECT datetime(1704067200, 'unixepoch');
SELECT datetime(0, 'unixepoch');
SELECT datetime(0, 'auto');

Biçim tanımından üretilmiş eğitim örneği; cihazdan veya uygulamadan edinilmiş kayıt değildir.

03 · Kontrolleri tekrarla

  1. sqlite_version(), tablo/sütun, typeof(value) ve uygulamanın yazma kuralını kaydet.
  2. Sentetik SELECT sorgularını yerelde çalıştır; 3.53.1 kontrolümüz ilk dönüşümde 2024-01-01 00:00:00 üretti.
  3. Sıfırda kontrolümüz unixepoch ile 1970-01-01 00:00:00, auto ile −4713-11-24 12:00:00 üretti. Değiştirici yorumu değiştirir.

Verilen örneğin beklenen dönüşümü: 2024-01-01T00:00:00.000Z

04 · Hesapla ve belgele

Aritmetik tam sayıları ve beyan edilen birimi kullanır. Hesaplama gösterimi denetler; edinilmiş olayı veya kaynak saati doğrulamaz.

Yorumlama sınırları

Seçili araç yalnız tam sayı Unix saniyesini işler. Şema çıkarmaz, Julian günü ayrıştırmaz, SQLite çalıştırmaz veya uygulama kaydının anlamını kanıtlamaz.

Birincil kaynaklar ve revizyon

ZEKASTRA dokümantasyon derlemesi · Sürüm 1.0.0 · 2026-10-10
Bağımsız teknik gözden geçirme bekliyor

DOĞRULAMA KAPSAMI

Neyin denetlendiğini bil

Belgelenen

Epoch, birim ve gösterim bağlantılı birincil kaynağa dayanır. Her örnek sentetiktir ve dönüşüm yöntemi açıktır.

Yerelde hesaplanan

Tam sayı sınırları, kesirler, geçersiz girdiler ve dışa aktarılan kaynak bilgisi otomatik hesaplama kontrolleriyle denetlenir. Araç veri tabanı motoru veya cihaz çalıştırmaz.

Ek inceleme gerektiren

Gerçek uygulama şeması, edinim yolu, saat doğruluğu ve olay anlamı kontrollü test ve bağımsız gözden geçiren gerektirir. Bu kayıtlar böyle bir doğrulama iddiası taşımaz.

Atlas’ta dosya yükleme, giriş veya analitik olayı yoktur. Arama, değer ve notlar kopyalanana veya indirilene kadar açık sayfada kalır; yalnız ortak yetişkin sayfasının tema tercihi tarayıcı deposunu kullanır.