Sam*_*ith 12 windows-7
我怎么知道他们发现或查看了什么?
Bla*_*gle 13
如果他们以法医上正确的方式进行了检查,则无法确定检查的内容。正确的方法是取证技术将硬盘拉出,克隆它,将您的硬盘放回机器,然后检查克隆图像。您的驱动器上不会有任何痕迹,因为它从未启动过。它们将严格从克隆映像开始工作,您应该将硬盘驱动器上的所有内容都视为已受到损害,并且您还应该意识到它们可能保留了映像或映像的一部分。希望你在那里没有任何你会后悔的东西。
小智 2
您可以使用脚本按上次访问时间对系统上的文件进行递归排序。然而,由于文件系统中不断进行的所有活动(例如索引),几乎不可能准确确定他们所查看的内容。
归档时间:
15 年 前
查看次数:
10416 次
最近记录: