我从计算机中永久删除了一个文件。虽然我在文件的更高版本中有数据,但我现在意识到我需要该文件的时间戳来计算生成数据所花费的时间。
Windows 有一个事件日志,我看过一些,但不是很熟悉。它会在文件创建和永久删除时记录事件吗?如果是这样,我如何找到该信息?
视窗 11
我从计算机中永久删除了一个文件。虽然我在文件的更高版本中有数据,但我现在意识到我需要该文件的时间戳来计算生成数据所花费的时间。
Windows 有一个事件日志,我看过一些,但不是很熟悉。它会在文件创建和永久删除时记录事件吗?如果是这样,我如何找到该信息?
视窗 11
据我所知,文件删除没有通用事件。事件日志按原样非常混乱,添加每天创建和删除的数千个文件会使情况变得更糟。
但是:可以使用文件恢复软件来获取相关信息,例如创建日期/时间,甚至可以恢复文件。当 NTFS 文件被“删除”时,文件系统的目录发生了变化,磁盘上的空间被标记为可重复使用,但不会立即被覆盖。能够恢复文件的几率会随着磁盘的使用而降低,因为该信息最终会被另一个文件覆盖。
如果时间戳信息有价值,
虽然这不是我的专长,因为这更倾向于取证,但我确实在删除文件之前和之后从 $MFT 捕获了一些数据:
也许足以给出一些答案:“我现在意识到我需要该文件的时间戳来计算生成数据所花费的时间。”
我正在使用的工具称为 DMDE,您只需要可以在https://www.dmde.com上获取的免费版本。您可以在不同的 PC 上下载 DMDE,将其复制/解压缩到笔式驱动器并从那里运行它而无需安装。
现在,由于我选择文件以删除它而不是删除事件本身,可能会更改“访问”日期。但这你可以通过试验一个虚拟文件来验证/测试自己。