Как я понимаю, браузер Chrome использует формат времени WebKit для отметок времени в базе данных истории браузера. Время WebKit выражается в миллисекундах с января 1601 г. Обычный ответ - использовать приведенную ниже формулу для преобразования из WebKit в удобочитаемое местное время:
SELECT datetime((time/1000000)-11644473600, 'unixepoch', 'localtime') AS time FROM table;
Источники: https://linuxsleuthing.blogspot.com/2011/06/decoding-google-chrome-timestamps-in.html В каком формате находится Chrome? метки времени?
Я пытаюсь преобразовать метки времени при сборе данных с помощью Osquery, используя приведенную ниже конфигурацию.
"chrome_browser_history" : {
"query" : "SELECT urls.id id, urls.url url, urls.title title, urls.visit_count visit_count, urls.typed_count typed_count, urls.last_visit_time last_visit_time, urls.hidden hidden, visits.visit_time visit_time, visits.from_visit from_visit, visits.visit_duration visit_duration, visits.transition transition, visit_source.source source FROM urls JOIN visits ON urls.id = visits.url LEFT JOIN visit_source ON visits.id = visit_source.id",
"path" : "/Users/%/Library/Application Support/Google/Chrome/%/History",
"columns" : ["path", "id", "url", "title", "visit_count", "typed_count", "last_visit_time", "hidden", "visit_time", "visit_duration", "source"],
"platform" : "darwin"
}
"schedule": {
"chrome_history": {
"query": "select distinct url,datetime((last_visit_time/1000000)-11644473600, 'unixepoch', 'localtime') AS time from chrome_browser_history where url like '%nhl.com%';",
"interval": 10
}
}
Полученные события имеют метки времени из года 1600:
"time":"1600-12-31 18:46:16"
Если я изменю конфигурацию для извлечения необработанной временной метки без преобразования, я получу такие штампы, как следующие:
"last_visit_time":"1793021894"
Из того, что я прочитал о времени WebKit, это выражается в 17-ди git числах, что явно не то, что я вижу. Так что я не уверен, является ли это вопросом Osquery, Chrome, или вопросом запроса на данный момент. Вся помощь и понимание приветствуются!