Archiv Windows XP 25.916 Themen, 128.567 Beiträge

Ausführung einer portable Version nachweisbar?

lekxer / 11 Antworten / Flachansicht Nickles

Hallo,

ist es möglich bzw. irgendwo ersichtlich das eine portable Version eines Datei-Shredders via USB-Stick auf einem Rechner mit Windows XP ausgeführt wurde?

Hintergrund ist ein Datenverlust der anders nicht zu erklären ist.

Jeglicher Versuch, der Suche nach gelöschten Dateien schlägt fehl. Es scheint als wäre der betreffende Ordner mit Inhalt nie da gewesen, obwohl er gestern noch da war...

Besten Dank im vorraus

Maybe lekxer „Ausführung einer portable Version nachweisbar?“
Optionen

Moin,

falls noch Interesse bestehen sollte, evtl. für die Zukunft: Hast Du schon einmal was von WMI gehört?
http://de.wikipedia.org/wiki/Windows_Management_Instrumentation

Was da alles aufgezeichnet wird und ausgelesen werden kann, ist schon enorm. Ich konnte damit u.A. klar die Ausführung von Portable Apps nachweisen.

Zum Auslesen der Daten kann man z.B. den WMI-Explorer nutzen, Datenbank- und SQL-Kenntnisse sind von Vorteil:
http://www.heise.de/download/wmi-explorer-81def87879b61a6804b75309960cbf7a-1346094128-2669189.html

Einfacher, aber nicht ganz so umfangreich ist der BTF-Sniffer:
http://www.chip.de/downloads/BTF-Sniffer_33912656.html

Tools wie Everest, SIW usw. nutzen übrigens auch Daten, die sie aus WMI auslesen.

Beim Auslesen der Daten auf dem lokalen Rechner solltest Du dringend den Datenschutz im Blick behalten, denn damit kann man u.A. auch zuletzt verwende Email-Adressen, oder Internetseiten anzeigen.

Gruß
Maybe