Come faccio a sapere a cosa è stato effettuato l'accesso sul mio computer mentre è stato confiscato?


12

Come faccio a sapere cosa hanno trovato o visualizzato?


6
Confiscato da chi? Fa una grande differenza.
Moab,

+1, Sorpreso nessuno ha ancora votato questo, è un'ottima domanda.
Moab,

Risposte:


13

Se lo hanno fatto nel modo forense corretto, allora NON c'è MODO per determinare ciò che è stato esaminato. Il modo corretto sarebbe stato per la tecnologia forense di estrarre il disco rigido, clonarlo, restituire il disco rigido alla macchina e quindi esaminare l'immagine del clone. Non ci saranno tracce sul tuo disco poiché non è mai stato avviato. Funzioneranno rigorosamente dall'immagine clone e dovresti considerare tutto sul disco rigido come compromesso e dovresti anche essere consapevole che potrebbero aver conservato l'immagine o parti dell'immagine. Spero che tu non abbia fatto nulla di cui ti pentirai.


1
Anzi, devi presumere che abbiano visto tutto. (Forse includendo i file che hai cancellato.) Considerati solo fortunato che hanno restituito il sistema ...
SamB

5
Un altro motivo per la crittografia dell'intero disco usando Trucrypt.
Moab,

4
Per quanto riguarda TrueCrypt, sì, dovrebbe aiutare. Ma se l'attaccante è così dedicato, potrebbe anche piantare un bootloader TrueCrypt modificato che salverà la password inserita, quindi la invierà al loro server. Se hanno il tempo di smontare il tuo laptop, possono persino piantare un keylogger hardware. Sii paranoico, sii paranoico
Martheen Cahya Paulo,

2
@typoknig: la pura forza bruta su una crittografia forte ben implementata richiederebbe tuttavia anni. Tuttavia, se si riscontra debolezza in un secondo momento, l'attacco potrebbe essere effettuato in un periodo di tempo più breve. Per ora, credo che keylogging, hardware e o software sarebbero più facili
Martheen Cahya Paulo,

2
@Martheen Cahya Paulo Sono d'accordo che potrebbero volerci anni, ma dipende davvero dal livello di crittografia. TrueCrypt consente di crittografare fino a 256 bit, il che richiederebbe molto tempo (anni) per decrittografare, ma la crittografia <128 bit potrebbe richiedere solo settimane o mesi (basando questo sulla mia esperienza con la crittografia AES utilizzata nelle reti WiFi ).
ubiquibacon,

2

È possibile utilizzare uno script per ordinare in modo ricorsivo i file sul sistema entro l'ora dell'ultimo accesso. Tuttavia, con tutte le attività costantemente in corso nel file system come l'indicizzazione, è quasi impossibile determinare esattamente ciò che hanno visto.


1
È o non è quasi impossibile?
Wuffers,

È quasi impossibile. I miei doppi negativi a volte ottengono il meglio di me :)
John T

0

Il modo più veloce per visualizzare l'ora dell'ultimo accesso ai tuoi file, per quanto ne so:

  1. Scarica lo strumento di ricerca Tutto: http://www.voidtools.com/

  2. Installalo ed esegui il programma e attendi che indicizzi il tuo disco (dovrebbe richiedere meno di un minuto)

  3. Richt-clic sulle intestazioni di colonna (dove dice "data modificata") e abilita "Ultimo accesso"

  4. Ora cerca qualcosa di casuale, come windows

  5. Fai clic sull'intestazione della nuova colonna "Ultimo accesso" per ordinare i risultati della ricerca, in modo che gli ultimi siano in cima

  6. Elimina la tua vecchia ricerca e cerca *.*. Questo richiederà molto tempo, soprattutto se è la prima volta che usi Tutto; potrebbero volerci fino a 10 minuti, non so per quanto: dipende dal tuo PC; continua ad aspettare, mi ci sono voluti 3 minuti su questo vecchio PC

  7. Ora hai un elenco di tutti i file sul tuo PC, elencati in base all'ultimo accesso, con date e orari.

Nota che Windows accede anche ad alcuni file quando il PC è acceso senza output esterno, quindi non puoi essere sicuro che siano stati loro a accedere a un file.

Utilizzando il nostro sito, riconosci di aver letto e compreso le nostre Informativa sui cookie e Informativa sulla privacy.
Licensed under cc by-sa 3.0 with attribution required.