AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • 主页
  • 系统&网络
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • 主页
  • 系统&网络
    • 最新
    • 热门
    • 标签
  • Ubuntu
    • 最新
    • 热门
    • 标签
  • Unix
    • 最新
    • 标签
  • DBA
    • 最新
    • 标签
  • Computer
    • 最新
    • 标签
  • Coding
    • 最新
    • 标签
主页 / computer / 问题 / 1785917
Accepted
NewSites
NewSites
Asked: 2023-05-25 22:22:59 +0800 CST2023-05-25 22:22:59 +0800 CST 2023-05-25 22:22:59 +0800 CST

事件日志是否记录了文件的创建时间和永久删除时间?

  • 772

我从计算机中永久删除了一个文件。虽然我在文件的更高版本中有数据,但我现在意识到我需要该文件的时间戳来计算生成数据所花费的时间。

Windows 有一个事件日志,我看过一些,但不是很熟悉。它会在文件创建和永久删除时记录事件吗?如果是这样,我如何找到该信息?

视窗 11

filesystems
  • 2 2 个回答
  • 40 Views

2 个回答

  • Voted
  1. Best Answer
    DrMoishe Pippik
    2023-05-25T22:44:51+08:002023-05-25T22:44:51+08:00

    据我所知,文件删除没有通用事件。事件日志按原样非常混乱,添加每天创建和删除的数千个文件会使情况变得更糟。

    但是:可以使用文件恢复软件来获取相关信息,例如创建日期/时间,甚至可以恢复文件。当 NTFS 文件被“删除”时,文件系统的目录发生了变化,磁盘上的空间被标记为可重复使用,但不会立即被覆盖。能够恢复文件的几率会随着磁盘的使用而降低,因为该信息最终会被另一个文件覆盖。

    如果时间戳信息有价值,

    1. 停止使用带有该数据的驱动器。不要在该驱动器上安装软件。
    2. 使用离线工具制作磁盘映像,例如安装在另一台机器上的Macrium Reflect 应急媒体,以避免覆盖数据。也可以使用 Ubuntu Live USB,使用 dd 命令行工具制作映像。
    3. 尝试从挂载的磁盘映像中恢复数据。这允许使用原始驱动器而不必担心数据会被覆盖。
    • 3
  2. Joep van Steen
    2023-05-26T02:15:23+08:002023-05-26T02:15:23+08:00

    虽然这不是我的专长,因为这更倾向于取证,但我确实在删除文件之前和之后从 $MFT 捕获了一些数据:

    在此处输入图像描述

    也许足以给出一些答案:“我现在意识到我需要该文件的时间戳来计算生成数据所花费的时间。”

    我正在使用的工具称为 DMDE,您只需要可以在https://www.dmde.com上获取的免费版本。您可以在不同的 PC 上下载 DMDE,将其复制/解压缩到笔式驱动器并从那里运行它而无需安装。

    • 在磁盘选择窗口中切换到“逻辑磁盘”
    • 按驱动器号选择驱动器
    • 在下一个窗口中选择最上面的条目
    • 单击“打开卷”
    • 单击所有找到的/虚拟 FS
    • 保持选项不变,单击“确定”
    • 浏览到包含已删除文件的文件夹
    • 选择已删除的文件并右键单击它
    • 选择“打开条目(十六进制编辑器)”
    • 展开所选文件的 $Standard Information

    现在,由于我选择文件以删除它而不是删除事件本身,可能会更改“访问”日期。但这你可以通过试验一个虚拟文件来验证/测试自己。

    • 1

相关问题

  • zip 文件中的文件名无效

  • 如何从 /sys 的后端查看日志

  • fuser 不显示打开文件的进程的 PID

  • 使用 Thunar 时无法跨文件系统边界丢弃文件

  • 是否可以在客户端中使用没有文件系统的 FTP?

Sidebar

Stats

  • 问题 205573
  • 回答 270741
  • 最佳答案 135370
  • 用户 68524
  • 热门
  • 回答
  • Marko Smith

    如何减少“vmmem”进程的消耗?

    • 11 个回答
  • Marko Smith

    从 Microsoft Stream 下载视频

    • 4 个回答
  • Marko Smith

    Google Chrome DevTools 无法解析 SourceMap:chrome-extension

    • 6 个回答
  • Marko Smith

    Windows 照片查看器因为内存不足而无法运行?

    • 5 个回答
  • Marko Smith

    支持结束后如何激活 WindowsXP?

    • 6 个回答
  • Marko Smith

    远程桌面间歇性冻结

    • 7 个回答
  • Marko Smith

    子网掩码 /32 是什么意思?

    • 6 个回答
  • Marko Smith

    鼠标指针在 Windows 中按下的箭头键上移动?

    • 1 个回答
  • Marko Smith

    VirtualBox 无法以 VERR_NEM_VM_CREATE_FAILED 启动

    • 8 个回答
  • Marko Smith

    应用程序不会出现在 MacBook 的摄像头和麦克风隐私设置中

    • 5 个回答
  • Martin Hope
    Vickel Firefox 不再允许粘贴到 WhatsApp 网页中? 2023-08-18 05:04:35 +0800 CST
  • Martin Hope
    Saaru Lindestøkke 为什么使用 Python 的 tar 库时 tar.xz 文件比 macOS tar 小 15 倍? 2021-03-14 09:37:48 +0800 CST
  • Martin Hope
    CiaranWelsh 如何减少“vmmem”进程的消耗? 2020-06-10 02:06:58 +0800 CST
  • Martin Hope
    Jim Windows 10 搜索未加载,显示空白窗口 2020-02-06 03:28:26 +0800 CST
  • Martin Hope
    andre_ss6 远程桌面间歇性冻结 2019-09-11 12:56:40 +0800 CST
  • Martin Hope
    Riley Carney 为什么在 URL 后面加一个点会删除登录信息? 2019-08-06 10:59:24 +0800 CST
  • Martin Hope
    zdimension 鼠标指针在 Windows 中按下的箭头键上移动? 2019-08-04 06:39:57 +0800 CST
  • Martin Hope
    jonsca 我所有的 Firefox 附加组件突然被禁用了,我该如何重新启用它们? 2019-05-04 17:58:52 +0800 CST
  • Martin Hope
    MCK 是否可以使用文本创建二维码? 2019-04-02 06:32:14 +0800 CST
  • Martin Hope
    SoniEx2 更改 git init 默认分支名称 2019-04-01 06:16:56 +0800 CST

热门标签

windows-10 linux windows microsoft-excel networking ubuntu worksheet-function bash command-line hard-drive

Explore

  • 主页
  • 问题
    • 最新
    • 热门
  • 标签
  • 帮助

Footer

AskOverflow.Dev

关于我们

  • 关于我们
  • 联系我们

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve