我最初是从Citadel LLC针对一名前雇员的投诉中发现这一点的。投诉文本:http : //www.scribd.com/doc/63606232/Citadel-vs-Yihao-Ben-Pu
从备案:
“但是,法医证据证实,Pu还使用了500 GB的外部硬盘驱动器(Western Digital Elements 1023)”
如何真正找出用户是否连接了外部硬盘驱动器?
在Windows上,其存储在注册表中-通常 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\USBSTOR
我还要考虑在Windows 7之前的系统setupapi.log
上%windir%
安装驱动程序(应该是%windir%\INF\setupapi.dev.log
和%windir%\INF\setupapi.app.log
,但我去过的取证类完全完全忽略了此位置,因此我对此并不完全熟悉)-如果驱动程序存在,并且其设备不在注册表中,您知道某些设备已关闭。
我会推荐您阅读有关反法医学的文章,该文章曾经在确切的地方刷新过我的记忆。
本文收集自互联网,转载请注明来源。
如有侵权,请联系[email protected] 删除。
我来说两句