あなたはこれを行うことができます:
1)ファイルを確認します/var/log/kern.log
と/var/log/kern.log.1
、あなたの友人は、USBマスストレージを接続している時間と日付を検索します。たとえば、私の言う:
4月9日13:41:37 desguai7カーネル:[16788.372616] USBマスストレージサポートが登録されました。
4月9日13:41:38 desguai7カーネル:[16789.370861] scsi 6:0:0:0:Direct-Access SanDisk Cruzer Blade 1.20 PQ:0 ANSI:5
4月9日13:41:38 desguai7カーネル:[16789.386614] sd 6:0:0:0:接続されたscsi汎用sg2タイプ0
4月9日13:41:38 desguai7カーネル:[16789.390966] sd 6:0:0:0:[sdb] 15633408 512バイトの論理ブロック:(8.00 GB / 7.45 GiB)
4月9日13:41:38 desguai7カーネル:[16789.392246] sd 6:0:0:0:[sdb]書き込み保護がオフ
4月9日13:41:38 desguai7カーネル:[16789.392258] sd 6:0:0:0:[sdb]モードセンス:43 00 00 00
4月9日13:41:38 desguai7カーネル:[16789.392980] sd 6:0:0:0:[sdb]書き込みキャッシュ:無効、読み取りキャッシュ:有効、DPOまたはFUAをサポートしていません
4月9日13:41:38 desguai7カーネル:[16789.401326] sdb:sdb1
4月9日13:41:38 desguai7カーネル:[16789.404486] sd 6:0:0:0:[sdb]接続されたSCSIリムーバブルディスク
4月9日13:41(1:41 pm)にUSB大容量記憶装置が私のコンピュータに登録(接続)されました。
2)次に、一部のファイルに最後にアクセスした時刻を確認し、一致する日付を検索します。ターミナルを開き、これを貼り付けます:
find ~/the/folder/noone/should/have/looked/ -exec stat -c %n%x "{}" \; | grep "2012-04-09 13:41"
USB大容量ストレージが接続されたときにアクセスされたファイル名が表示されます。
ちょっとしたトリック:
13:41から13:44まですべてのファイルにアクセスするように変更grep "2012-04-09 13:41"
するなど、grepでワイルドカードを使用できますgrep "2012-04-09 13:4[1234]"
。
ps .:友達の後にファイルにアクセスした場合は機能しません。