Toon posts:

exacte achterhaling wanneer een bestand is geopend geweest.

Pagina: 1
Acties:
  • 198 views sinds 30-01-2008
  • Reageer

Verwijderd

Topicstarter
Op voorhand al mijn excuses dat ik niet over de nodige tijd beschik om opzoekingswerk te verrichten over dit geval. De kans dat ik totaal verkeerd zit te zoeken zou jammer zijn.

Terzake : ik heb vanzelfsprekend gezocht in wat je zoal kan terugvinden in systeembeheer. Maar geen resultaat. Wat de zaak ten gronde betreft zou ik moeten kunnen aantonen dat een email (in Outlook 2003) en enkele tekstbestanden geopend zijn geweest in een zeer korte tijdspanne nl. op 06/10/2005 tussen 16.34h en 18.14h.

Win XP Pro (win genuine validation ok) op een Acer Travelmate 636 Lci zonder specifieke geheugenuitbreidingen of beveiliging.

Na elk gebruik op Internet wordt deze PC gereinigd met Windows Washer, Clean Up, Crap Cleaner.

De volgende welbekende programma's hebben het systeem ook al ontdaan van misschien "de sporen" : Hitman Pro (vorige versie), WinASO, Regclean, Registrymechanic, Trojan hunter, Bazooka scanner. Tja voor de volledigheid zal ik dan ook maar vermelden dat Zone Alarm Pro (met Firewall) en AVG Anti-virus Pro (met firewall) in "max. security" draaien.

Het is mijn computer en heb niets te verbergen maar er bestaat zoiets als "recht van privacy". Dus reacties van juristen, dank bij voorbaat, ik ken de Wet want ben zelf ICT Lawyer maar ik kan persoonlijk dus niet op tegen getrainde informatici, het technische aspect.

Een hint zou reeds zeer welkom zijn of dit nog terug te vinden is. Eigenlijk zou ik al genoeg hebben aan een log waarin vermeld staat dat de pc "geopend" is geweest op dat ogenblik. Hij is beveiligd met een wachtwoord dat ik dus heb ingetikt en sindsdien niet meer heb veranderd. Wist ik nu maar iets meer over "geheugenbeheer".

Ondertussen ga ik eens kijken of Steganos iets in huis heeft.

Alvast bedankt. En nogmaals mijn excuses dat ik zo kom binnenvallen maar als trouwe bezoeker van dit Forum kan ik zeggen dat de expertise die hier wordt uitgewisseld bij ons in België op geen enkel fora terug te vinden is.

Umberto Valkenborghs

Verwijderd

Date Modified bedoel je ? Geeft aan wanneer een bestand op welke datum en welke tijd voor het laatst is geopend.

  • Stoffel
  • Registratie: Mei 2001
  • Laatst online: 25-05 17:40

Stoffel

Engineering the impossible

Date Accessed wordt dat dan, tenzij je iets veranderd hebt in die bestanden. Dat is (voor de tekstbestanden) gewoon in de properties te vinden (rechtermuisknop op het bestand). Het wordt alleen lastig als je de bestanden zelf na die tijd nog geopend hebt, dan wordt die tijdsstempel namelijk overschreven.

  • BalusC
  • Registratie: Oktober 2000
  • Niet online

BalusC

Carpe diem

Meer softwarematig dan hardwarematig, Opslagmedia & I/O Controllers > Software Algemeen dus :)

Verwijderd

niks mogelijk met auditing?

[ Voor 4% gewijzigd door Verwijderd op 22-10-2005 08:06 ]


Verwijderd

Topicstarter
Sorry, dat ik even op zoektocht was naar een oplossing.

Belangrijk detail : het gaat over nota's in een kladblok document die inderdaad erna nog geopend zijn geweest maar vermits ik niet over de kennis bezit qua "geheugenbeheer" kan ik dus niet bij die logs.

Als ik nu bvb. een foutbericht krijg ja dan ga ik naar systeembeheer en daar staat de informatie klaar.

Ik stel mij de vraag of ik dus eigenlijk via een aparte optie inzage kan krijgen wanneer een kladblokbestand geopend is geweest ?

Encase is een Forensic Auditing Tool die dit kan bvb.

UV

  • StevenK
  • Registratie: Februari 2001
  • Laatst online: 10:08
Oef. Voor een 'ICT Lawyer' schrijf je wel heel onsamenhangend.

Zou je eens kunnen proberen, zonder meteen zelf de technische oplossing aan te dragen, aan te geven wat je nu precies bereiken en wat je al hebt geprobeerd ?

Zoals al aangegeven: het filesystem houdt bij wanneer bestanden voor het laatst benaderd zijn en als je dat wilt, kun je dmv. auditing op een NTFS partitie ook precies bijhouden wie wanneer wel bestand heeft benaderd/verwijderd. Ditzelfde geldt overigens ook voor het aan- en afloggen op een systeem, het gebruik van special user rights etc. En voor al deze auditing mogelijkheden geldt, dat deze pas informatie gaan registreren *nadat* auditing aangezet is; je kunt dit dus niet gebruiken om nu nog achteraf te achterhalen of een bestand benaderd is, tenzij auditing op het bewuste moment al aan stond.

(Overigens is het aanzetten van auditing alleen nog niet voldoende; je zult ook in het filesystem aan moeten geven welke bestanden / mappen aan auditing onderworpen moeten worden)

*wat* iemand met een bestand heeft gedaan kun je nauwelijks achterhalen, tenminste niet zonder hulp van specifieke auditing tools.

Was advocaat maar vindt het juridische nog steeds leuk. Doet tegenwoordig iets in de metaal.


Verwijderd

Topicstarter
Je raad opvolgend. (ICT Lawyers die binnen een bepaalde termijn niks kunnen hard maken = paniek)

Er zijn geen speciale gebruikersrechten ingesteld.

NTFS partitie inderdaad

Er werden geen veranderingen aan de standaardsfabrieksinstellingen noch aan de WINXP-configuratie ingesteld.

Wat zou ik eerst en vooral moeten verifiëren ? En ja waar dien ik in te kijken. In de veronderstelling dat ik een computerleek ben.

Wat iemand met het bestand heeft gedaan is van geen belang. Het enigste wat ik op mijn scherm wil zien is "textfile naam is geopend geweest tussen de tijdstippen die ik aangaf". Dat zou prachtig zijn.

Encase kan ik vanzelfsprekend zelf niet gebruiken laat staan weten waar te beginnen.

Dus deze computer (in de veronderstelling dat hij niet gehackt is geweest) draait onder windowsfabrieksinstellingen met alle updates.

Mocht er nog iets onduidelijk zijn...

UV

  • Boss
  • Registratie: September 1999
  • Laatst online: 10:17

Boss

+1 Overgewaardeerd

Ik denk dat dit niet mogelijk is met terugwerkende kracht, met andere woorden: als je wilt onderzoeken of iemand in het verleden op een standard computer een bestand geopend heeft is het niet meer te achterhalen.

Wel zou je de computer zo kunnen configureren dat het vanaf nu wel wordt gelogd (volgens mij met auditing ja).

The process of preparing programs for a digital computer is especially attractive, not only because it can be economically and scientifically rewarding, but also because it is an aesthetic experience much like composing poetry or music.


Verwijderd

Topicstarter
Als de Nederlandse Politie het kan met Encase moet het in theorie toch ook door iemand kunnen gedaan worden die met het programma kan hanteren, niet ?

Ik heb mij vooral gebaseerd op dit artikel http://www.iusmentis.com/beveiliging/hacken/opsporing-politie waarbij dus blijkbaar alles mogelijk is om te achterhalen, wat er veranderd is, enz...encase vraagt ook wat je precies wilt wat hij doet maar de inleidende handleiding beslaat al enkele 100'en blz.

En als je de voorafgaande waarschuwing leest ja dan denk ik dat je zwaar in de problemen kunt komen te zitten.

Maar toch allen bedankt voor de hulp.
Pagina: 1