USB Stick - Daten kopieren nachvollziehbar?

cartridge_case schrieb:
Da sehe ich nirgendwo Daten über Dateizugriffe.
Auch die werden gespeichert. Das Beispiel war nur eine Übersicht der Orte in der Registry.

cartridge_case schrieb:
Kein Nachweis eines Kopiervorganges.
Wie schon geschrieben, die Kopiervorgänge selbst werden nicht protokolliert.
Man kann aber anhand der Dateizugriffe (Quelle und Ziel) und USB-Historie Rückschlüsse auf Kopiervorgänge schließen.
 
PC295 schrieb:
Auch die werden gespeichert.
Zeig mal bitte. Genau das hatte ich ja nachgefragt.

PC295 schrieb:
Wie schon geschrieben, die Kopiervorgänge selbst werden nicht protokolliert.
Damit ist es völlig am Thema vorbei.

PC295 schrieb:
Man kann aber anhand der Dateizugriffe (Quelle und Ziel) und USB-Historie Rückschlüsse auf Kopiervorgänge schließen.
Siehe oben, die stehen ja noch aus.
 
  • Gefällt mir
Reaktionen: madmax2010 und BFF
PC295 schrieb:
Das sind jetzt zwar nur HEX-Rohwerte, die lassen sich aber mit einem entspr. Programm aufbereiten und Informationen wie Tag/Uhrzeit des Zugriffes auslesen.
Was die "HEX-Rohwerte" bedeuten steht da direkt. Das braucht kein extra tool
 
  • Gefällt mir
Reaktionen: BFF und areiland
Und vor allem kann man direkt sehen, dass es sich um eine MRU Liste handelt, die nur die zuletzt geöffneten Dokumente zwischenspeichert, damit die an den entsprechenden Stellen des Systems (Startmenü: Zuletzt verwendet, Taskleistensymbol) zur Verfügung stehen. Und diese Listen werden nach dem FiFo Prinzip auch direkt wieder überschrieben, wenn die Liste voll ist. Dann fliegen die zuerst festgehaltenen Dateinamen nämlich direkt wieder raus und machen Platz für neue.

Wenn das entsprechende NTFS Logging aktiviert wurde, dann landen diese Logs nämlich gar nicht in der Registry, sondern sie werden in separate Logdateien geschrieben.
 
  • Gefällt mir
Reaktionen: BFF
cartridge_case schrieb:
Zeig mal bitte. Genau das hatte ich ja nachgefragt.
Hier ist z.B. ein Ausschnitt von Dateizugriffen.
Auch Zugriffe ohne Dateien zu öffnen werden getrackt.

01.png

cartridge_case schrieb:
Damit ist es völlig am Thema vorbei.
Nein überhaupt nicht. Für Menschen die in diesem Bereich der Forensik Ahnung haben können, aus solchen Spuren viel herauslesen. Auch, dass mutmaßlich Dateien auf einem USB-Stick kopiert wurden.
 
PC295 schrieb:
Hier ist z.B. ein Ausschnitt von Dateizugriffen.

Mach das Kopieren mal per CMD/Powershell.
Was Du da beschreibst trifft sehr wohl zu wenn z.B. der windowseigene Explorer verwendet wird. Nur halt nicht, wenn etwas benutzt wird was den nicht benutzt.

Da muss man eher das Audit anhaben plus (extra) Dienste die den ganzen Krams tracken.
Plus in Kombination das USB-Ergeignisse stattgefunden haben.

Rein Registry, wuerde ich fuer mich nicht als den Auskunfstort ansehen das irgendwas passiert ist.
 
  • Gefällt mir
Reaktionen: areiland und madmax2010
cartridge_case schrieb:
Also am Thema vorbei.
Wenn du eine Datei \Dokumente\Arbeitsvertrag_Vorname_Nachname.pdf hast, die diese auf USB G: kopierst
(G:\Arbeitsvertrag_Vorname_Nachname.pdf), welches in der Histrorie auftaucht, kannst du schwer leugnen, dass du die Datei nicht kopiert hast.
Denn, dass G: ein USB-Laufwerk war, lässt sich ermitteln.
 
PC295 schrieb:
Wenn du eine Datei \Dokumente\Arbeitsvertrag_Vorname_Nachname.pdf hast

Nimm mal nicht den Explorer.

Und die Histrorie lasst sich auch durch Nutzer loeschen.
 
  • Gefällt mir
Reaktionen: areiland
@BFF mir brauchst du das nicht erklären. ;)
 
Warum reitest Du dann auf der Registry rum? @PC295

Im Endeffekt hilft es der/die/das TE nicht.

Theben1371 schrieb:
Frage: ist es später möglich zu sehen, ob Dateien vom Laptop bzw. Netzwerk auf den USB Stick gespeichert oder kopiert wurden, wenn man nicht im Besitz dieses USB Sticks ist?

Da bleibt nur, wenn richtig gemacht, ein fettes JA.
 
BFF schrieb:
Warum reitest Du dann auf der Registry rum?
Das war ein Beispiel!!!
Wir können gern auch dutzende andere Möglichkeiten durchkauen.
 
cartridge_case schrieb:
Wieso weichst du der Frage aus?
Übersehen.
Code:
HKEY_CURRENT_USER\Software\Microsoft\Windows\Shell\BagMRU

Bzw. siehe Beitrag #18
Code:
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\RecentDocs
 
Zuletzt bearbeitet:
Zurück
Oben