Ви можете зробити це:
1) Перевірте файли: /var/log/kern.log
і /var/log/kern.log.1
знайдіть час і дату, коли ваш друг підключив накопичувач USB. Наприклад, моя говорить:
9 квітня 13:41:37 ядро desguai7: [16788.372616] Зареєстровано підтримку USB Mass Storage.
9 квітня 13:41:38 desguai7 ядро: [16789.370861] scsi 6: 0: 0: 0: прямий доступ SanDisk Cruzer Blade 1.20 PQ: 0 ANSI: 5
9 квітня 13:41:38 desguai7 ядро: [16789.386614] sd 6: 0: 0: 0: Вкладений scsi generic sg2 тип 0
9 квітня 13:41:38 ядро desguai7: [16789.390966] sd 6: 0: 0: 0: [sdb] 15633408 512-байтні логічні блоки: (8,00 ГБ / 7,45 ГБ)
9 квітня 13:41:38 ядро desguai7: [16789.392246] sd 6: 0: 0: 0: [sdb] Захист для запису вимкнено
9 квітня 13:41:38 ядро desguai7: [16789.392258] sd 6: 0: 0: 0: [sdb] Сенс режиму: 43 00 00 00
9 квітня 13:41:38 ядро desguai7: [16789.392980] sd 6: 0: 0: 0: [sdb] Кеш запису: вимкнено, кеш читання: увімкнено, не підтримує DPO або FUA
9 квітня 13:41:38 desguai7 ядро: [16789.401326] sdb: sdb1
9 квітня 13:41:38 desguai7 ядро: [16789.404486] sd 6: 0: 0: 0: [sdb] Вкладений знімний диск SCSI
Тож 9 квітня о 13:41 (13:41) на моєму комп’ютері було зареєстровано (підключено) USB Mass Storage.
2) Тепер давайте перегляньте останній раз доступ до деяких файлів та пошук відповідних дат. Відкрийте термінал і вставте це:
find ~/the/folder/noone/should/have/looked/ -exec stat -c %n%x "{}" \; | grep "2012-04-09 13:41"
Вам будуть представлені імена файлів, до яких можна було отримати доступ під час підключення масового зберігання usb.
Маленька хитрість:
Ви можете використовувати шаблони з Grep, як змінюється grep "2012-04-09 13:41"
для того grep "2012-04-09 13:4[1234]"
щоб отримати всі файли доступні з 13:41 до 13:44.
пс .: Це не спрацює, якщо ви отримали доступ до файлу після свого друга.