如何查找Mac上的USB存储设备使用痕迹
2016-06-16 22:29
549 查看
最近刚好有个案子的证物主机是MBP, OS X版本为El Capitan,案况与营业秘密外泄有关,当中要找有关USB存储设备的使用痕迹.
要提醒大家的是,不同版本的OS X,各种迹证的存放文件名称及路径,往往有所不同.而E1 Capitan的USB存储设备的使用痕迹在/private/var/log/system.log中即可查得.
以关键词”USBMSC”进行搜索,如下图所示,蓝色底线部份即是该设备的Serial Number,而橘色部份中的 05dc则为Vendor ID及a815则为Product ID.而其Volume Name为 “ELCOM”.
也许有人会说他/她不曾用过Mac,因此不确定上述信息是否正确无误,那再简单不过了,只要你/妳在Linux或Windows平台,对同一个USB存储设备进行相关信息检视,不就可以进行比对了吗…如下图所示.
Linux:
M$ Windows:
要提醒大家的是,不同版本的OS X,各种迹证的存放文件名称及路径,往往有所不同.而E1 Capitan的USB存储设备的使用痕迹在/private/var/log/system.log中即可查得.
以关键词”USBMSC”进行搜索,如下图所示,蓝色底线部份即是该设备的Serial Number,而橘色部份中的 05dc则为Vendor ID及a815则为Product ID.而其Volume Name为 “ELCOM”.
也许有人会说他/她不曾用过Mac,因此不确定上述信息是否正确无误,那再简单不过了,只要你/妳在Linux或Windows平台,对同一个USB存储设备进行相关信息检视,不就可以进行比对了吗…如下图所示.
Linux:
M$ Windows:
相关文章推荐
- scala学习手记13 - 类继承
- SQL服务器无法登陆SQL控制台
- 168. Excel Sheet Column Title
- 豆瓣最受欢迎的影评爬虫(第一个爬虫撒花!)
- 数组去重
- 【C】文件读写操作
- python 查询 MongoDB 数据库pymongo.errors.OperationFailure: cursor id '26777532088498352' not valid at se
- The superclass "javax.servlet.http.HttpServlet" was not found on the Java Build Path
- The superclass "javax.servlet.http.HttpServlet" was not found on the Java Build Path
- SQL注入原理讲解
- Educational Codeforces Round 13
- 每天一道ACM(四)
- centos linux中怎么查看和修改计算机名/etc/sysconfig/network
- 【一天一道LeetCode】#94. Binary Tree Inorder Traversal
- php mysql_insert_id()
- 【一天一道LeetCode】#94. Binary Tree Inorder Traversal
- centos linux中怎么查看和修改计算机名/etc/sysconfig/network
- 如何实现 javascript “同步”调用 app 代码
- 一个关于Map的旅程
- python