我如何找出没收的计算机上访问的内容?


12

我怎么知道他们发现或观看了什么?


6
被谁没收?有很大的不同。
摩押人

+1,很惊讶还没有人投票赞成,这是一个很大的问题。
摩押人

Answers:


13

如果他们以法医正确的方式进行操作,那么就无法确定所检查的内容。取证技术的正确方法是拔出硬盘驱动器,对其进行克隆,然后将硬盘驱动器返回计算机,然后检查克隆映像。由于从未引导过驱动器,因此驱动器上没有任何痕迹。它们将严格从克隆映像运行,并且您应将硬盘驱动器上的所有内容都视为已受到破坏,并且还应注意它们可能保留了映像或映像的一部分。希望你那里没有任何东西,你会后悔的。


1
确实,您必须假设他们已经看到了所有内容。(可能包括您已删除的文件。)请以为自己很幸运,他们返回了系统...
SamB 2011年

5
使用Trucrypt进行全盘加密的另一个原因。
摩押

4
至于TrueCrypt,是的,应该有所帮助。但是,如果攻击者那么专心,他们可能还会植入经过修改的TrueCrypt引导程序,该引导程序将保存输入的密码,然后将其发送到其服务器。如果他们有时间拆卸笔记本电脑,他们甚至可以安装硬件键盘记录器。变得偏执,变得非常偏执
Martheen Cahya Paulo 2011年

2
@typoknig:尽管要对良好实施的强加密进行纯暴力破解可能需要数年时间。但是,如果以后发现弱点,则可以在较短的时间内进行攻击。就目前而言,我相信按键记录,硬件和/或软件会更容易
Martheen Cahya Paulo 2011年

2
@Martheen Cahya Paulo我同意这可能需要几年时间,但这实际上取决于加密级别。我相信TrueCrypt最多可以支持256位加密,这将花费很长的时间(数年),但是<128位的加密可能只需要几周到几个月(这是基于我在WiFi网络中使用AES加密的经验得出的结论) )。
2011年

2

您可以使用脚本按上次访问时间对系统上的文件进行递归排序。但是,由于所有活动都在文件系统中不断进行,例如建立索引,因此几乎无法确定他们所看的内容。


1
不是几乎是不可能的?
Wuffers 2011年

几乎是不可能的。我的双重否定有时候会得到我最好的帮助:)
John T

0

据我所知,查看文件上次访问时间的最快方法是:

  1. 下载搜索工具一切:http : //www.voidtools.com/

  2. 安装它并运行该程序,然后等待它为您的磁盘建立索引(应少于一分钟)

  3. Richt单击列标题(显示“日期已修改”),然后启用“上次访问”

  4. 现在搜索随机的内容,例如 windows

  5. 单击新列标题“最近访问”以对搜索结果进行排序,以便最新显示在顶部

  6. 删除旧搜索,然后搜索*.*。这将花费很长时间,尤其是这是您第一次使用Everything时。最多可能需要10分钟,我不知道要多长时间:这取决于您的PC;一直等,这台老式PC花了我3分钟

  7. 现在,您有了PC上所有文件的列表,按文件的上次访问时间列出了它们,以及日期和时间。

请注意,当PC开启且没有外部输出时,Windows也会访问某些文件,因此您不能确定是谁访问了文件。

By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.