Você pode fazer isso:
1) Verifique os arquivos: /var/log/kern.log
e /var/log/kern.log.1
e pesquise a hora e a data em que seu amigo conectou o armazenamento em massa usb. Por exemplo, o meu diz:
Apr 9 13:41:37 desguai7 kernel: [16788.372616] USB Mass Storage support registered.
Apr 9 13:41:38 desguai7 kernel: [16789.370861] scsi 6:0:0:0: Direct-Access SanDisk Cruzer Blade 1.20 PQ: 0 ANSI: 5
Apr 9 13:41:38 desguai7 kernel: [16789.386614] sd 6:0:0:0: Attached scsi generic sg2 type 0
Apr 9 13:41:38 desguai7 kernel: [16789.390966] sd 6:0:0:0: [sdb] 15633408 512-byte logical blocks: (8.00 GB/7.45 GiB)
Apr 9 13:41:38 desguai7 kernel: [16789.392246] sd 6:0:0:0: [sdb] Write Protect is off
Apr 9 13:41:38 desguai7 kernel: [16789.392258] sd 6:0:0:0: [sdb] Mode Sense: 43 00 00 00
Apr 9 13:41:38 desguai7 kernel: [16789.392980] sd 6:0:0:0: [sdb] Write cache: disabled, read cache: enabled, doesn't support DPO or FUA
Apr 9 13:41:38 desguai7 kernel: [16789.401326] sdb: sdb1
Apr 9 13:41:38 desguai7 kernel: [16789.404486] sd 6:0:0:0: [sdb] Attached SCSI removable disk
Então, 9 de abril, às 13:41 (1:41 da tarde), um armazenamento em massa USB foi registrado (conectado) em meu computador.
2) Agora vamos ver a última vez que alguns arquivos são acessados e procurar por datas correspondentes. Abra um terminal e cole isto:
find ~/the/folder/noone/should/have/looked/ -exec stat -c %n%x "{}" \; | grep "2012-04-09 13:41"
Você será presenteado com os nomes dos arquivos que foram acessados no momento em que o armazenamento em massa usb foi conectado.
Um pequeno truque:
Você pode usar caracteres curinga com o grep, como alterar grep "2012-04-09 13:41"
para grep "2012-04-09 13:4[1234]"
para obter todos os arquivos acessados das 13:41 às 13:44.
ps: Não funcionará se você acessou o arquivo depois do seu amigo.