Como descubro o que foi acessado no meu computador enquanto ele foi confiscado?

12

Como eu sei o que eles encontraram ou viram?

    
por Sam Smith 21.01.2011 / 02:44

3 respostas

13

Se eles fizeram o caminho forensicamente correto, então não há maneira de determinar o que foi examinado. A maneira correta seria a tecnologia forense retirar o disco rígido, cloná-lo, devolver o disco rígido à máquina e examinar a imagem do clone. Não haverá rastros em sua unidade, uma vez que nunca foi inicializado. Eles irão trabalhar estritamente a partir da imagem clone e você deve considerar tudo no disco rígido como tendo sido comprometido e você também deve estar ciente de que eles podem ter retido a imagem ou partes da imagem. Espero que você não tenha nada lá que você vai se arrepender.

    
por 21.01.2011 / 04:10
2

Você pode usar um script para classificar recursivamente arquivos no sistema pelo último horário de acesso. No entanto, com toda a atividade acontecendo constantemente no sistema de arquivos, como a indexação, é quase impossível determinar exatamente o que eles observaram.

    
por 21.01.2011 / 03:47
0

A maneira mais rápida de visualizar a hora em que seus arquivos foram acessados pela última vez, até onde eu sei:

  1. Baixe a ferramenta de pesquisa Tudo: link

  2. Instale e execute o programa, e aguarde que ele indexe seu disco (deve levar menos de um minuto)

  3. Clique com o botão direito nos cabeçalhos das colunas (onde diz "data de modificação") e ative "Último acesso"

  4. Agora, pesquise algo aleatório, como windows

  5. Clique no novo cabeçalho da coluna "Último acesso" para classificar os resultados da pesquisa, para que os últimos estejam no topo

  6. Exclua sua pesquisa antiga e pesquise por *.* . Isso levará muito tempo, especialmente se for a primeira vez que você usa Tudo; pode demorar até 10 minutos, não sei quanto tempo: isso depende do seu PC; apenas continue esperando, levei 3 minutos neste PC antigo

  7. Agora você tem uma lista de todos os arquivos no seu PC, listados no momento em que foram acessados pela última vez, com datas e horas.

Note que o Windows também acessa alguns arquivos quando o PC está ligado, sem saída externa, então você não pode ter certeza se foram eles que acessaram um arquivo.

    
por 21.01.2011 / 03:59

Tags