Kom ihåg mig?
Home Menu

Menu


Hur se om någon kopierat filer från en filserver?

 
Ämnesverktyg Visningsalternativ
Oläst 2009-05-20, 02:02 #1
Krickos avatar
Kricko Kricko är inte uppkopplad
Medlem
 
Reg.datum: Dec 2006
Inlägg: 56
Kricko Kricko är inte uppkopplad
Medlem
Krickos avatar
 
Reg.datum: Dec 2006
Inlägg: 56
Hej,

Jag är otroligt tacksam om någon kan hjälpa mig i mitt lilla detektivarbete.
Det är så att jag behöver ta reda på om en person har kopierat eller öppnat filer på en filserver.
Jag har tillgång till både filservern och den misstänkta datorn som har använts.
Kan man via loggar eller något annat se om någon via sin dator har kopierat filer, från filservern till ett usb-minne eller till datorn.
Lagras filerna temporärt på datorn innan dom överförs till stickan osv?

All hjälp är verkligen guld värd!

Windows server 2003 och Xp är operativsystemen.
Kricko är inte uppkopplad   Svara med citatSvara med citat
Oläst 2009-05-20, 02:17 #2
jompers avatar
jomper jomper är inte uppkopplad
Har WN som tidsfördriv
 
Reg.datum: May 2004
Inlägg: 1 132
jomper jomper är inte uppkopplad
Har WN som tidsfördriv
jompers avatar
 
Reg.datum: May 2004
Inlägg: 1 132
Nej, inte utan att auditing av sådant varit påslaget redan innan.
jomper är inte uppkopplad   Svara med citatSvara med citat
Oläst 2009-05-20, 09:07 #3
allstars allstars är inte uppkopplad
Klarade millennium-buggen
 
Reg.datum: Apr 2006
Inlägg: 2 126
allstars allstars är inte uppkopplad
Klarade millennium-buggen
 
Reg.datum: Apr 2006
Inlägg: 2 126
kan man inte jämföra "skapatdatum" för filerna i fråga? Den kopierade filen får nytt ändratdatum, har jag för mig... fast du kanske inte hade tillgång till någon filkopia...
allstars är inte uppkopplad   Svara med citatSvara med citat
Oläst 2009-05-20, 14:27 #4
Westmans avatar
Westman Westman är inte uppkopplad
Klarade millennium-buggen
 
Reg.datum: Jun 2004
Inlägg: 4 021
Westman Westman är inte uppkopplad
Klarade millennium-buggen
Westmans avatar
 
Reg.datum: Jun 2004
Inlägg: 4 021
Citat:
Originally posted by allstars@May 20 2009, 08:07
kan man inte jämföra "skapatdatum" för filerna i fråga? Den kopierade filen får nytt ändratdatum, har jag för mig...
Ja och nej, det beror på hur man kopierar.
Westman är inte uppkopplad   Svara med citatSvara med citat
Oläst 2009-05-20, 14:36 #5
Krickos avatar
Kricko Kricko är inte uppkopplad
Medlem
 
Reg.datum: Dec 2006
Inlägg: 56
Kricko Kricko är inte uppkopplad
Medlem
Krickos avatar
 
Reg.datum: Dec 2006
Inlägg: 56
Citat:
Originally posted by allstars@May 20 2009, 08:07
kan man inte jämföra "skapatdatum" för filerna i fråga? Den kopierade filen får nytt ändratdatum, har jag för mig... fast du kanske inte hade tillgång till någon filkopia...
Precis, jag har inte tillgång till någon filkopia. Har bara personens dator och servern där filerna finns.
Om personen först har sparat filerna lokalt,sedan raderat dom, kan man då på något sätt återkskapa raderade filer eller se vilka filer som har raderats?
Kricko är inte uppkopplad   Svara med citatSvara med citat
Oläst 2009-05-20, 15:20 #6
EternalSunshines avatar
EternalSunshine EternalSunshine är inte uppkopplad
Medlem
 
Reg.datum: Nov 2008
Inlägg: 233
EternalSunshine EternalSunshine är inte uppkopplad
Medlem
EternalSunshines avatar
 
Reg.datum: Nov 2008
Inlägg: 233
Citat:
Om personen först har sparat filerna lokalt,sedan raderat dom, kan man då på något sätt återkskapa raderade filer eller se vilka filer som har raderats?
Kommer ihåg att det fanns ett program som kunde "ta fram" raderade filer. Kommer dock inte på vad det hette, det finns säkert en bunte på nätet. ....

Snabb sökning på Google gav; File Recovery
http://www.pctools.com/file-recover/
EternalSunshine är inte uppkopplad   Svara med citatSvara med citat
Oläst 2009-05-20, 15:26 #7
wedges avatar
wedge wedge är inte uppkopplad
Medlem
 
Reg.datum: Mar 2004
Inlägg: 180
wedge wedge är inte uppkopplad
Medlem
wedges avatar
 
Reg.datum: Mar 2004
Inlägg: 180
Om filerna öppnats i någon applikation kan denna applikation ha sparat filnamnet. "Recent files" hittar man i många applikationers menyer. Under startknappen i XP finns också "Recent files" eller nåt liknande.
wedge är inte uppkopplad   Svara med citatSvara med citat
Oläst 2009-05-20, 17:54 #8
gummiankas avatar
gummianka gummianka är inte uppkopplad
Har WN som tidsfördriv
 
Reg.datum: Apr 2008
Inlägg: 1 047
gummianka gummianka är inte uppkopplad
Har WN som tidsfördriv
gummiankas avatar
 
Reg.datum: Apr 2008
Inlägg: 1 047
Windows register är ju en hel ocean av information, på gott och ont, så delvis beroende på hur man isf har kommit åt servern/filerna så bör det finnas information där (enligt samma princip som recent files så lagras ju information om senast anslutna nätverksenheter osv osv)

Sök i registret, logfiler och "temporary internet files" på ett eller flera av filnamnen OCH mapp/servernamnen, hittar den inget av intresse skulle jag säga att personen är oskyldig, eller har vetat vad han gjort och sett till att hålla rent efter sig.

edit: och som redan sagts, testa med ett program som letar efter borttagna filer för att se om dessa har lagrats på datorn, en direktkopiering till ett USB minne lämnar inga såna spår iofs, har man däremot gjort en zipfil av det så kan det programmet ha lämnat spår.

men alltså, har du Windows 2003 Server och ansluter (igen, såklart beroende på hur du ansluter) med XP som "klient" är jag ganska övertygad om att detta loggas av servern, så är det filer som användaren aldrig bör ha haft tillgång till, så borde detta gå att spåra..
gummianka är inte uppkopplad   Svara med citatSvara med citat
Oläst 2009-05-20, 21:08 #9
jompers avatar
jomper jomper är inte uppkopplad
Har WN som tidsfördriv
 
Reg.datum: May 2004
Inlägg: 1 132
jomper jomper är inte uppkopplad
Har WN som tidsfördriv
jompers avatar
 
Reg.datum: May 2004
Inlägg: 1 132
Med default auditing-inställningar på servern så loggas som sagt inget sådant.

Om filerna kopierats direkt från servern till ett USB-minne anslutet på klienten så är det nog väldigt svårt att hitta någon information i registret, bland temp-filer osv.

Om filerna däremot öppnats så är det helt klart värt ett försök, kika isåfall under användarens HKCU-nyckel och i hans %temp%-katalog i användarprofilen. Kolla recycle bin osv också utöver tips ovan.

Ytterligare ett tips är att sökfunktionen i XP är riktigt dålig, det är många ställen den inte söker på. Jag brukar köra dir /s filnamn.fil från roten på disken istället.
jomper är inte uppkopplad   Svara med citatSvara med citat
Oläst 2009-05-21, 01:30 #10
KristianE KristianE är inte uppkopplad
Klarade millennium-buggen
 
Reg.datum: May 2008
Inlägg: 3 074
KristianE KristianE är inte uppkopplad
Klarade millennium-buggen
 
Reg.datum: May 2008
Inlägg: 3 074
Security-loggen visar inloggningar mot servern. Fast
eftersom det normalt loggas en hel hög här varje
sekund så kan jag lova dig att loggen är bortsopad
om du inte exporterat den.

Jag kan rekommendera DriveLock för att övervaka
och/eller stoppa t.ex. USB-minnen.
KristianE är inte uppkopplad   Svara med citatSvara med citat
Svara


Aktiva användare som för närvarande tittar på det här ämnet: 1 (0 medlemmar och 1 gäster)
 

Regler för att posta
Du får inte posta nya ämnen
Du får inte posta svar
Du får inte posta bifogade filer
Du får inte redigera dina inlägg

BB-kod är
Smilies är
[IMG]-kod är
HTML-kod är av

Forumhopp


Alla tider är GMT +2. Klockan är nu 10:52.

Programvara från: vBulletin® Version 3.8.2
Copyright ©2000 - 2024, Jelsoft Enterprises Ltd.
Svensk översättning av: Anders Pettersson
 
Copyright © 2017