[identity profile] stylemusic.livejournal.com posting in [community profile] useful_faq
Если подключить флешку или винт по usb к winxp и скопировать файл. То где и какая информация сохраняется в системе о данных действиях?

Date: 2011-11-08 07:37 pm (UTC)
From: [identity profile] chabapok.livejournal.com
дык, портируйте реестр до и после, и сравните дампы тортузой

Date: 2011-11-08 08:02 pm (UTC)
From: [identity profile] chabapok.livejournal.com
>Устройства уже вставлялись.
если следы того, что уже вставлялись, тоже не нужны, то надо тестить на тех, что вставлялись.

если пофиг, то 99% что неопределимо (разве что по наличию самого файла/уменьшению места на диске)

> Что значит выражение портировать реестр?
пуск->выполнить
вводим regedit
жмем энтэр
дальше файл->экспорт
вводим имя, выбираем куда и жмем сохранить.

удивило, что на фоне этого вопроса, вас совершенно не привел в замешательство совет "сравнить дампы тортузой"

Date: 2011-11-08 09:29 pm (UTC)
From: [identity profile] chabapok.livejournal.com
>Может имелось в виду "надо тестить на тех, что НЕ вставлялись."?
да

>Не знаю что такое тортуза.
TortoiseSVN
тулза, имеющая функцию diff, попросту говоря, которая (помимо всего) умеет сравнивать построчно файлы и наглядно показывать их различие

естьп омему еще airixes merger или как-то так называется.

> какие данные записываются и где если вставить устройство в компьютер, которое туда ни разу не вставлялось.

реестр. Если куда-то и записывается, то туда. экспортируйте его в файл до и после, и сравните.

Date: 2011-11-09 12:55 pm (UTC)
From: [identity profile] jeremy-slonik.livejournal.com
diff в составе покета diff-utils давно уже существует под win32
А ставить чирипашку для такого...Няяяя %)

Date: 2011-11-09 05:19 pm (UTC)
From: [identity profile] chabapok.livejournal.com
скачал и поставил. фигли там?

Date: 2011-11-09 12:51 pm (UTC)
From: [identity profile] jeremy-slonik.livejournal.com
А ви таки уверены что вендец нигде не пишет никаких лог-файлофф?)

Date: 2011-11-09 05:06 pm (UTC)
From: [identity profile] chabapok.livejournal.com
хр - маловероятно, про другие не знаю, но скорей всего тоже не пишет.

винда обычно в реестре все хранит.

Date: 2011-11-08 08:26 pm (UTC)
From: [identity profile] f2065.livejournal.com
По умолчанию - если не стояла задача выявлять копирующих - винда в реестре отмечает только факт каждого подключения флешки (как и вообще любого USB-устройства)…
Можно воткнуть флешку известного производителя типа Kingston или Transcend, вытащить, и поискать в regedit её название…
Дату тоже можно узнать посмотрев когда соответствующий подраздел реестра был создан.

А если надо обнаруживать надёжно и именно факты копирования - надо задействовать службу аудита файлов… Все обращения к файлам будут записываться…

Date: 2011-11-08 09:30 pm (UTC)
From: [identity profile] f2065.livejournal.com
На счёт даты - наверно есть альтернативные редакторы реестра которые могли бы показывать и дату разделов (хотя для десктопной винды я что-то сходу не смог найти альтернативных редакторов, но помнится что-то такое я встречал давно), я не интересовался этим с пользовательской точки зрения.
Ну а если как программист - то API-функция RegEnumKeyEx выдаёт lpftLastWriteTime, где указано время последнего изменения этого ключа реестра. Думаю что там получается дата/время последнего события на устройстке - либо последнего подключения либо последнего отключения.

Про аудит…
штатными средствами - посмотреть картинку или скопировать - одинаково - факт чтения файла.
запись на флешку штатно у winxp не отслеживается аудитом, отслеживаются только все чтения и записи на своих NTFS-дисках
нештатно - запросто - например есть программа devicelock.com/ru/ которой можно тщательно следить за действиями на флешках.

Date: 2011-11-08 09:31 pm (UTC)
From: [identity profile] chabapok.livejournal.com
тортуза покажет вам все изменившиеся, добавившиеся и удалившиеся строки
если там даты нет, то 99% что больше нигде нету

ну разве что в файловой системе дата модификации файла, но чем выловить ее изменение - яне знаю.