ฉันจะค้นหาสิ่งที่เข้าถึงได้บนคอมพิวเตอร์ของฉันขณะที่ถูกยึดได้อย่างไร


12

ฉันจะรู้สิ่งที่พบหรือดูได้อย่างไร


6
ถูกยึดโดยใคร ทำให้ความแตกต่างใหญ่
Moab

+1, ยังไม่มีใครโหวตให้คะแนนนี้มันเป็นคำถามที่ยอดเยี่ยม
Moab

คำตอบ:


13

หากพวกเขาทำมันอย่างถูกต้องทางนิติวิทยาศาสตร์แล้วไม่มีทางที่จะตรวจสอบสิ่งที่ถูกตรวจสอบ วิธีที่ถูกต้องน่าจะเป็นเทคโนโลยีทางนิติวิทยาศาสตร์ที่จะดึงฮาร์ดไดรฟ์ออกมาโคลนมันคืนฮาร์ดไดรฟ์ของคุณไปที่เครื่องแล้วตรวจดูภาพโคลน จะไม่มีร่องรอยใด ๆ บนไดรฟ์ของคุณเนื่องจากไม่เคยบูท พวกเขาจะทำงานอย่างเคร่งครัดจากภาพโคลนและคุณควรพิจารณาทุกอย่างในฮาร์ดไดรฟ์ว่าถูกบุกรุกและคุณควรระวังว่าพวกเขาอาจเก็บภาพหรือบางส่วนของภาพ หวังว่าคุณจะไม่มีอะไรในนั้นคุณจะเสียใจ


1
แน่นอนคุณต้องถือว่าพวกเขาเห็นทุกสิ่ง (อาจรวมถึงไฟล์ที่คุณลบไปแล้ว) ลองคิดว่าตัวเองโชคดีที่พวกเขาคืนระบบ ...
SamB

5
อีกเหตุผลสำหรับการเข้ารหัสดิสก์ทั้งหมดโดยใช้ Trucrypt
Moab

4
สำหรับ TrueCrypt นั้นควรช่วยได้ แต่ถ้าผู้โจมตีนั้นทุ่มเทพวกเขาอาจวาง bootloader TrueCrypt ที่แก้ไขซึ่งจะบันทึกรหัสผ่านที่ป้อนแล้วส่งไปยังเซิร์ฟเวอร์ของพวกเขา หากพวกเขามีเวลาที่จะแยกแล็ปท็อปของคุณพวกเขาอาจปลูกฝัง keylogger ฮาร์ดแวร์ เป็นคนหวาดระแวงหวาดระแวงมาก
Martheen Cahya Paulo

2
@typoknig: bruteforce บริสุทธิ์ในการเข้ารหัสที่แข็งแกร่งใช้งานได้ดีจะใช้เวลาหลายปี อย่างไรก็ตามหากพบจุดอ่อนในภายหลังการโจมตีอาจเกิดขึ้นในระยะเวลาอันสั้น สำหรับตอนนี้ฉันเชื่อว่าการ
ล็อกคีย์

2
@Martheen Cahya Paulo ฉันเห็นด้วยอาจใช้เวลาหลายปี แต่ขึ้นอยู่กับระดับการเข้ารหัส TrueCrypt อนุญาตให้เข้ารหัสได้สูงสุด 256 บิตซึ่งเชื่อว่าใช้เวลานานมากในการถอดรหัส แต่การเข้ารหัส <128 บิตอาจใช้เวลาหลายสัปดาห์ถึงเดือน )
ubiquibacon

2

คุณสามารถใช้สคริปต์เพื่อเรียงลำดับไฟล์ซ้ำในระบบโดยใช้เวลาเข้าถึงล่าสุด อย่างไรก็ตามด้วยกิจกรรมทั้งหมดที่เกิดขึ้นอย่างต่อเนื่องในระบบไฟล์เช่นการจัดทำดัชนีจึงเป็นไปไม่ได้ที่จะกำหนดสิ่งที่พวกเขาได้ดู


1
เป็นหรือไม่ใกล้ไม่?
Wuffers

เป็นไปไม่ได้ใกล้ ฟิล์มเนกาทีฟสองครั้งของฉันทำให้ฉันได้รับสิ่งที่ดีที่สุด :)
จอห์

0

วิธีที่รวดเร็วที่สุดในการดูเวลาที่ไฟล์ของคุณถูกเข้าถึงครั้งล่าสุดเท่าที่ฉันรู้:

  1. ดาวน์โหลดเครื่องมือค้นหาทุกอย่าง: http://www.voidtools.com/

  2. ติดตั้งและเรียกใช้โปรแกรมและรอให้ทำดัชนีดิสก์ของคุณ (ควรใช้เวลาน้อยกว่าหนึ่งนาที)

  3. Richt-click ที่ส่วนหัวของคอลัมน์ (ที่มีข้อความว่า "date modified") และเปิดใช้งาน "Last access"

  4. ตอนนี้ค้นหาสิ่งที่สุ่มเช่น windows

  5. คลิกที่ส่วนหัวคอลัมน์ใหม่ "เข้าถึงล่าสุด" เพื่อจัดเรียงผลการค้นหาเพื่อให้คอลัมน์ล่าสุดอยู่ด้านบน

  6. *.*ลบการค้นหาเก่าของคุณและค้นหา การดำเนินการนี้จะใช้เวลานานโดยเฉพาะถ้านี่เป็นครั้งแรกที่คุณใช้ทุกอย่าง อาจนานถึง 10 นาทีฉันไม่รู้ว่านานแค่ไหน: ขึ้นอยู่กับพีซีของคุณ รอต่อไปฉันใช้เวลา 3 นาทีกับพีซีเครื่องเก่านี้

  7. ตอนนี้คุณจะมีรายการไฟล์ทั้งหมดบนพีซีของคุณซึ่งแสดงตามเวลาที่พวกเขาเข้าถึงล่าสุดด้วยวันที่และเวลา

โปรดทราบว่า Windows ยังเข้าถึงไฟล์บางไฟล์เมื่อพีซีเปิดอยู่โดยไม่มีเอาท์พุทภายนอกดังนั้นคุณจึงไม่สามารถแน่ใจได้ว่าเป็นคนที่เข้าถึงไฟล์

โดยการใช้ไซต์ของเรา หมายความว่าคุณได้อ่านและทำความเข้าใจนโยบายคุกกี้และนโยบายความเป็นส่วนตัวของเราแล้ว
Licensed under cc by-sa 3.0 with attribution required.