Risposte:
Se lo hanno fatto nel modo forense corretto, allora NON c'è MODO per determinare ciò che è stato esaminato. Il modo corretto sarebbe stato per la tecnologia forense di estrarre il disco rigido, clonarlo, restituire il disco rigido alla macchina e quindi esaminare l'immagine del clone. Non ci saranno tracce sul tuo disco poiché non è mai stato avviato. Funzioneranno rigorosamente dall'immagine clone e dovresti considerare tutto sul disco rigido come compromesso e dovresti anche essere consapevole che potrebbero aver conservato l'immagine o parti dell'immagine. Spero che tu non abbia fatto nulla di cui ti pentirai.
È possibile utilizzare uno script per ordinare in modo ricorsivo i file sul sistema entro l'ora dell'ultimo accesso. Tuttavia, con tutte le attività costantemente in corso nel file system come l'indicizzazione, è quasi impossibile determinare esattamente ciò che hanno visto.
Il modo più veloce per visualizzare l'ora dell'ultimo accesso ai tuoi file, per quanto ne so:
Scarica lo strumento di ricerca Tutto: http://www.voidtools.com/
Installalo ed esegui il programma e attendi che indicizzi il tuo disco (dovrebbe richiedere meno di un minuto)
Richt-clic sulle intestazioni di colonna (dove dice "data modificata") e abilita "Ultimo accesso"
Ora cerca qualcosa di casuale, come windows
Fai clic sull'intestazione della nuova colonna "Ultimo accesso" per ordinare i risultati della ricerca, in modo che gli ultimi siano in cima
Elimina la tua vecchia ricerca e cerca *.*. Questo richiederà molto tempo, soprattutto se è la prima volta che usi Tutto; potrebbero volerci fino a 10 minuti, non so per quanto: dipende dal tuo PC; continua ad aspettare, mi ci sono voluti 3 minuti su questo vecchio PC
Ora hai un elenco di tutti i file sul tuo PC, elencati in base all'ultimo accesso, con date e orari.
Nota che Windows accede anche ad alcuni file quando il PC è acceso senza output esterno, quindi non puoi essere sicuro che siano stati loro a accedere a un file.