没収中にコンピューターでアクセスされたものを確認するにはどうすればよいですか?


12

彼らが見つけたものや見たものを知るにはどうすればいいですか?


6
誰に押収されましたか?大きな違いをもたらします。
モアブ

+1、誰もまだこれに投票していないことに驚いた、それは素晴らしい質問です。
モアブ

回答:


13

彼らが法医学的に正しい方法でそれをしたならば、何が調べられたかを決定する方法はありません。正しい方法は、フォレンジック技術者がハードドライブを引き出し、クローンを作成し、ハードドライブをマシンに戻し、クローンイメージを調べることでした。ドライブは起動されなかったため、ドライブにはまったくトレースがありません。これらはクローンイメージから厳密に機能します。ハードドライブ上のすべてが侵害されたと見なす必要があります。また、イメージまたはイメージの一部が保持されている可能性があることに注意する必要があります。あなたがそこに何も持っていなかったら、後悔することを願っています。


1
確かに、彼らはすべてを見たと仮定する必要があります。(削除したファイルを含む可能性があります。)システムを返したのは幸運だと思ってください
...-SamB

5
Trucryptを使用したディスク全体の暗号化のもう1つの理由。
モアブ

4
TrueCryptに関しては、はい、それは役立つはずです。しかし、攻撃者がその専用である場合、入力されたパスワードを保存する変更されたTrueCryptブートローダーを植え付け、それをサーバーに送信することもできます。ラップトップを分解する時間があれば、ハードウェアキーロガーを設置することもあります。妄想的、非常に妄想的
マーティンカヒアパウロ

2
@typoknig:適切に実装された強力な暗号化に対する純粋なブルートフォースは、何年もかかります。ただし、後で脆弱性が見つかった場合、攻撃は短期間で行われる可能性があります。今のように、私は、キーロギング、ハードウェアおよびソフトウェアまたはを信じて、容易になるだろう
Martheen Cahyaパウロ

2
@Martheen Cahya Paulo何年もかかる可能性があることに同意しますが、それは本当に暗号化レベルに依存します。TrueCryptは最大256ビットの暗号化を許可しますが、暗号化には非常に長い時間(年)かかりますが、128ビット未満の暗号化には数週間から数か月しかかかりません(これはWiFiネットワークで使用されるAES暗号化の経験に基づいています) )。
ユビキバコン

2

スクリプトを使用して、システム上のファイルを最終アクセス時刻で再帰的にソートできます。ただし、インデックス作成など、ファイルシステムですべてのアクティビティが絶えず行われているため、何を見たのかを正確に判断することはほぼ不可能です。


1
であるではないことは不可能に近いですか?
ワッファー

であることは不可能に近いです。私の二重ネガは時々私を最高にしています:)
ジョンT

0

私の知る限り、ファイルが最後にアクセスされた時間を表示する最も簡単な方法:

  1. 検索ツールEverythingをダウンロード:http : //www.voidtools.com/

  2. それをインストールしてプログラムを実行し、ディスクのインデックスを作成するのを待ちます(1分もかかりません)

  3. 列ヘッダー( "date modified"と表示されている)をRichtクリックして、 "Lastアクセス"を有効にします

  4. 次のようなランダムなものを検索します windows

  5. 新しい列ヘッダー「最後にアクセス」をクリックして検索結果を並べ替え、最新のものが一番上に表示されるようにします

  6. 古い検索を削除し、を検索し*.*ます。これは、特にEverythingを初めて使用する場合は時間がかかります。最大で10分かかる場合がありますが、どのくらいの時間かはわかりません。それはお使いのPCに依存します。ちょっと待ってください、この古いパソコンで3分かかりました

  7. これで、PC上のすべてのファイルのリストが、最後にアクセスされた時間順に、日付と時刻とともに表示されます。

Windowsは、外部出力なしでPCがオンになっている場合にも一部のファイルにアクセスするため、ファイルにアクセスしたのは彼らであるかどうかはわかりません。

弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.