컴퓨터가 압수되는 동안 액세스 한 내용을 어떻게 알 수 있습니까?


12

그들이 찾거나 본 것을 어떻게 알 수 있습니까?


6
누구에 의해 압수? 큰 차이를 만듭니다.
Moab

+1, 아직 아무도 투표하지 않았다는 것은 놀라운 질문입니다.
Moab

답변:


13

그들이 법 의학적으로 올바른 방법으로했다면, 무엇을 조사할지 결정할 방법이 없습니다. 법의학 기술자가 올바른 방법으로 하드 드라이브를 꺼내서 복제 한 다음 하드 드라이브를 컴퓨터로 반환 한 다음 복제 이미지를 검사하는 것이 올바른 방법입니다. 드라이브가 부팅되지 않았기 때문에 드라이브에 흔적이 없습니다. 복제본 이미지에서 엄격하게 작동하며 하드 드라이브의 모든 항목이 손상된 것으로 간주해야하며 이미지 또는 이미지의 일부를 보유했을 수도 있습니다. 후회할 내용이 없기를 바랍니다.


1
실제로, 당신은 그들이 모든 것을 보았다고 가정해야합니다. (삭제 한 파일도 포함 할 수 있습니다.) 시스템을 반환 한 것은 운이 좋을 것입니다 ...
SamB

5
Trucrypt를 사용한 전체 디스크 암호화의 또 다른 이유.
Moab

4
TrueCrypt는 그렇습니다. 그러나 공격자가 그 전용 인 경우, 입력 한 암호를 저장하고 서버로 전송하는 수정 된 TrueCrypt 부트 로더를 설치할 수도 있습니다. 랩톱을 분해 할 시간이 있으면 하드웨어 키로거를 설치할 수도 있습니다. 편집증, 편집증
Martheen Cahya Paulo

2
@typoknig : 잘 구현 된 강력한 암호화에 대한 순수 무차별 대입은 몇 년이 걸릴 것입니다. 그러나 나중에 취약점이 발견되면 짧은 시간 내에 공격이 이루어질 수 있습니다. 현재로서는 키 로깅, 하드웨어 및 소프트웨어가 더 쉬울 것이라고 생각합니다.
Martheen Cahya Paulo

2
@Martheen Cahya Paulo 몇 년이 걸릴 수도 있지만 실제로는 암호화 수준에 달려 있습니다. TrueCrypt는 최대 256 비트 암호화를 허용하지만 해독하는 데 시간이 오래 걸리지 만 <128 비트는 WiFi 네트워크에서 사용되는 AES 암호화에 대한 경험을 바탕으로 몇 주에서 몇 달까지 걸릴 수 있습니다. ).
ubiquibacon

2

스크립트를 사용하여 마지막 액세스 시간별로 시스템의 파일을 재귀 적으로 정렬 할 수 있습니다. 그러나 인덱싱과 같은 파일 시스템에서 모든 활동이 지속적으로 진행되면서 그들이 본 내용을 정확하게 결정하는 것은 거의 불가능합니다.


1
아닌 불가능 근처에?
Wuffers

인가 근처 불가능합니다. 나의 이중 부정은 때때로 나를 최대한 활용한다 :)
John T

0

내가 아는 한, 파일에 마지막으로 액세스 한 시간을 보는 가장 빠른 방법 :

  1. 검색 도구 다운로드 : http://www.voidtools.com/

  2. 설치하고 프로그램을 실행하고 디스크를 색인화 할 때까지 기다리십시오 (1 분 미만 소요).

  3. 열 머리글 ( "수정 날짜"라고 표시)을 크게 클릭하고 "최근 액세스"를 활성화합니다.

  4. 이제 무작위로 무언가를 검색하십시오. windows

  5. 새 열 헤더 "마지막 액세스"를 클릭하면 검색 결과가 정렬되므로 최신 항목이 맨 위에 표시됩니다.

  6. 이전 검색을 삭제하고을 검색하십시오 *.*. 특히 처음 사용하는 경우에는 시간이 오래 걸립니다. 최대 10 분이 소요될 수 있습니다. 기간은 모르겠습니다. PC에 따라 다릅니다. 그냥 기다리세요,이 오래된 PC에서 3 분이 걸렸습니다

  7. 이제 PC에있는 모든 파일의 목록이 날짜 및 시간과 함께 마지막으로 액세스 한 시간별로 나열됩니다.

PC가 외부 출력없이 켜져있을 때 Windows는 일부 파일에 액세스하기 때문에 파일에 액세스 한 사용자가 확실하지 않습니다.

당사 사이트를 사용함과 동시에 당사의 쿠키 정책개인정보 보호정책을 읽고 이해하였음을 인정하는 것으로 간주합니다.
Licensed under cc by-sa 3.0 with attribution required.