Wie finde ich heraus, auf was auf meinem Computer zugegriffen wurde, während es beschlagnahmt wurde?


12

Woher weiß ich, was sie gefunden oder angesehen haben?


6
Von wem beschlagnahmt? Macht einen großen Unterschied.
Moab

+1, überrascht, dass noch niemand darüber abgestimmt hat, es ist eine großartige Frage.
Moab

Antworten:


13

Wenn sie es auf forensisch korrekte Weise getan haben, gibt es KEINE MÖGLICHKEIT, festzustellen, was untersucht wurde. Der richtige Weg wäre gewesen, wenn der Forensiker die Festplatte herausgezogen, geklont, die Festplatte wieder in den Computer zurückgebracht und dann das Klon-Image überprüft hätte. Es gibt keinerlei Spuren auf Ihrem Laufwerk, da es nie gebootet wurde. Sie funktionieren ausschließlich nach dem Klon-Image und Sie sollten alles auf der Festplatte als gefährdet betrachten und sich darüber im Klaren sein, dass sie das Image oder Teile des Images beibehalten haben. Ich hoffe, du hattest dort nichts, was du bereuen wirst.


1
In der Tat müssen Sie davon ausgehen, dass sie alles gesehen haben. (Möglicherweise einschließlich der von Ihnen gelöschten Dateien.) Sie können sich glücklich
schätzen,

5
Ein weiterer Grund für die Verschlüsselung der gesamten Disc mit Trucrypt.
Moab

4
Was TrueCrypt betrifft, sollte es helfen. Wenn der Angreifer jedoch über eine solche Funktion verfügt, kann er auch einen modifizierten TrueCrypt-Bootloader installieren, der das eingegebene Kennwort speichert, und es dann an seinen Server senden. Wenn sie Zeit zum Zerlegen Ihres Laptops haben, können sie sogar einen Hardware-Keylogger installieren. Sei paranoid, sei sehr paranoid
Martheen Cahya Paulo

2
@typoknig: Reine Bruteforce auf einer gut implementierten starken Verschlüsselung würde allerdings Jahre dauern. Wenn jedoch später eine Schwäche festgestellt wird, kann der Angriff in kürzerer Zeit erfolgen. Im Moment glaube ich, dass Keylogging, Hardware und / oder Software, einfacher wäre
Martheen Cahya Paulo

2
@Martheen Cahya Paulo Ich stimme zu, es könnte Jahre dauern, aber es hängt wirklich von der Verschlüsselungsstufe ab. Ich glaube, TrueCrypt ermöglicht eine Verschlüsselung mit bis zu 256 Bit, die sehr lange (Jahre) dauern würde, aber die Verschlüsselung mit <128 Bit kann nur Wochen bis Monate dauern (basierend auf meiner Erfahrung mit der in WiFi-Netzwerken verwendeten AES-Verschlüsselung) ).
Ubiquibacon

2

Sie können ein Skript verwenden, um Dateien auf dem System nach der letzten Zugriffszeit rekursiv zu sortieren. Da jedoch die gesamte Aktivität im Dateisystem wie die Indizierung ständig stattfindet, ist es nahezu unmöglich, genau zu bestimmen, was sie sich angesehen haben.


1
Ist oder ist nicht in der Nähe unmöglich?
Wuffers

Ist fast unmöglich. Meine Doppelnegative bekommen manchmal das Beste von mir :)
John T

0

Der schnellste Weg, um zu sehen, wann auf Ihre Dateien zuletzt zugegriffen wurde, soweit ich weiß:

  1. Laden Sie das Suchwerkzeug Everything herunter: http://www.voidtools.com/

  2. Installieren Sie es, führen Sie das Programm aus und warten Sie, bis es Ihre Festplatte indiziert hat (dies sollte weniger als eine Minute dauern).

  3. Klicken Sie mit der rechten Maustaste auf die Spaltenüberschriften (dort steht "Änderungsdatum") und aktivieren Sie "Zuletzt zugegriffen".

  4. Suchen Sie jetzt nach etwas Zufälligem, wie windows

  5. Klicken Sie auf die neue Spaltenüberschrift "Zuletzt aufgerufen", um die Suchergebnisse so zu sortieren, dass die neuesten ganz oben sind

  6. Löschen Sie Ihre alte Suche und suchen Sie nach *.*. Dies wird lange dauern, insbesondere wenn Sie Everything zum ersten Mal verwenden. es könnte bis zu 10 Minuten dauern, ich weiß nicht wie lange: das hängt von deinem PC ab; Warten Sie einfach, ich habe 3 Minuten auf diesem alten PC gebraucht

  7. Jetzt haben Sie eine Liste aller Dateien auf Ihrem PC, aufgelistet nach dem Zeitpunkt des letzten Zugriffs, mit Datum und Uhrzeit.

Beachten Sie, dass Windows auch auf einige Dateien zugreift, wenn der PC ohne externe Ausgabe eingeschaltet ist. Sie können also nicht sicher sein, ob sie auf eine Datei zugegriffen haben.

Durch die Nutzung unserer Website bestätigen Sie, dass Sie unsere Cookie-Richtlinie und Datenschutzrichtlinie gelesen und verstanden haben.
Licensed under cc by-sa 3.0 with attribution required.